Уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress

Виявлено уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress, що дозволяє віддалене виконання коду.
CVE-2026-3328CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress

Виявлено уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress, що дозволяє віддалене виконання коду.

CVSS
7.2 HIGH
EPSS
41.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin by DynamiApps для WordPress має уразливість PHP Object Injection через десеріалізацію вмісту 'post_content' у адмінських формах у версіях до 3.28.31 включно. Це дозволяє автентифікованим користувачам з рівнем доступу редактора і вище виконувати віддалене виконання коду.

Бізнес-вплив

Уразливість може призвести до віддаленого виконання коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту та його даних. Для власників інфраструктури це означає потенційний ризик компрометації системи, втрати даних або порушення роботи сервісів. Важливо оперативно вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Admin by DynamiApps і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче редактора, ретельно контролювати журнали активності та зменшити експозицію вразливого функціоналу. Пріоритетно провести аудит безпеки та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки