Уразливість PHP Object Injection у плагіні Smart Post Show для WordPress
Виявлено уразливість PHP Object Injection у плагіні Smart Post Show для WordPress, що може дозволити виконання шкідливих дій при наявності додаткових плагінів з POP-ланцюжками.
- CVSS
- 7.2 HIGH
- EPSS
- 41.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Post Show для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції import_shortcodes() у версіях до 3.0.12 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Post Show та інших встановлених плагінів і тем, які можуть містити POP-ланцюжки. Обмежте права користувачів, ретельно контролюйте встановлення додаткових компонентів, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для усунення уразливості.