Уразливість PHP Object Injection у плагіні WP Mail Logging для WordPress
Виявлено уразливість PHP Object Injection у плагіні WP Mail Logging для WordPress до версії 1.15.0, що може призвести до виконання коду за наявності додаткових вразливостей.
- CVSS
- 7.5 HIGH
- EPSS
- 31.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Mail Logging для WordPress до версії 1.15.0 включно має уразливість PHP Object Injection через десеріалізацію неперевірених даних з поля повідомлення електронної пошти. Уразливість дозволяє неавторизованим зловмисникам інжектувати шкідливі PHP-об’єкти через публічні форми, які надсилають електронні листи.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжки, зловмисник може використати цю уразливість для видалення файлів, отримання конфіденційних даних або виконання коду. Без наявності таких ланцюжків уразливість не має прямого впливу, але підвищує ризик при наявності додаткових вразливостей.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Mail Logging та інших встановлених плагінів і тем, які можуть містити POP-ланцюжки. Обмежте доступ до публічних форм, що надсилають електронні листи, перегляньте журнали на предмет підозрілої активності та пріоритезуйте оновлення для зниження ризиків.