Уразливість PHP Object Injection у плагіні LearnPress – Backup & Migration Tool для WordPress
Вразливість PHP Object Injection у плагіні LearnPress Backup & Migration Tool для WordPress може дозволити атаки за наявності POP-ланцюжків у додаткових плагінах.
- CVSS
- 6.6 MEDIUM
- EPSS
- 36.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress – Backup & Migration Tool для WordPress версій до 4.1.4 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних. Вразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити адміністраторам виконувати небезпечні дії.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжки, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює ризики для цілісності, конфіденційності та доступності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress – Backup & Migration Tool та інших встановлених плагінів і тем, особливо тих, що можуть містити POP-ланцюжки. Обмежте доступ адміністратора лише довіреним користувачам, перегляньте журнали безпеки на ознаки зловмисної активності та мінімізуйте експозицію сайту в мережі.