Уразливість PHP Object Injection у плагіні coreActivity для WordPress

Виявлено уразливість PHP Object Injection у плагіні coreActivity для WordPress, що може спричинити DoS та блокування доступу адміністратора до журналів.
CVE-2026-7635CVSS 8.1Web

Уразливість PHP Object Injection у плагіні coreActivity для WordPress

Виявлено уразливість PHP Object Injection у плагіні coreActivity для WordPress, що може спричинити DoS та блокування доступу адміністратора до журналів.

CVSS
8.1 HIGH
EPSS
38.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін coreActivity: Activity Logging для WordPress має уразливість PHP Object Injection у версіях до 3.0 включно. Уразливість виникає через недостатню перевірку User-Agent HTTP заголовка, що дозволяє неавторизованим зловмисникам викликати відмову в обслуговуванні (DoS) при перегляді журналів адміністратором.

Бізнес-вплив

Ця уразливість може призвести до блокування доступу адміністратора до сторінки журналів через помилку типу Fatal TypeError, створюючи стійкий стан відмови в обслуговуванні. Це ускладнює моніторинг активності та реагування на інциденти безпеки, що може вплинути на безпеку та управління інфраструктурою WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна coreActivity та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до журналів, ретельно перевіряти HTTP заголовки User-Agent, а також переглянути логи на предмет підозрілої активності. Важливо пріоритезувати усунення цієї уразливості для запобігання DoS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки