Уразливість CSRF та PHP Object Injection у плагіні divi-booster для WordPress до версії 5.0.2
Виявлено серйозну уразливість у плагіні divi-booster для WordPress до 5.0.2, що дозволяє неавторизоване змінення налаштувань і PHP Object Injection.
- CVSS
- 8.1 HIGH
- EPSS
- 5.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін divi-booster для WordPress версій до 5.0.2 містить уразливість, що дозволяє неавторизованим користувачам змінювати налаштування плагіна через відсутність перевірок авторизації та CSRF. Використання функції unserialize() може призвести до PHP Object Injection при поєднанні з відповідним ланцюжком гаджетів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам змінювати конфігурацію плагіна без авторизації, що ставить під загрозу безпеку вебсайту на WordPress. Подальша експлуатація через PHP Object Injection може призвести до виконання довільного коду на сервері, що загрожує цілісності та доступності системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна divi-booster та встановити версію 5.0.2 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і захист від CSRF.