Уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress
Виявлено уразливість PHP Object Injection у плагіні Frontend Admin by DynamiApps для WordPress, що дозволяє віддалене виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 41.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend Admin by DynamiApps для WordPress має уразливість PHP Object Injection через десеріалізацію вмісту 'post_content' у адмінських формах у версіях до 3.28.31 включно. Це дозволяє автентифікованим користувачам з рівнем доступу редактора і вище виконувати віддалене виконання коду.
Бізнес-вплив
Уразливість може призвести до віддаленого виконання коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту та його даних. Для власників інфраструктури це означає потенційний ризик компрометації системи, втрати даних або порушення роботи сервісів. Важливо оперативно вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend Admin by DynamiApps і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче редактора, ретельно контролювати журнали активності та зменшити експозицію вразливого функціоналу. Пріоритетно провести аудит безпеки та моніторинг системи.