Уразливість PHP Object Injection у плагіні coreActivity для WordPress
Виявлено уразливість PHP Object Injection у плагіні coreActivity для WordPress, що може спричинити DoS та блокування доступу адміністратора до журналів.
- CVSS
- 8.1 HIGH
- EPSS
- 38.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін coreActivity: Activity Logging для WordPress має уразливість PHP Object Injection у версіях до 3.0 включно. Уразливість виникає через недостатню перевірку User-Agent HTTP заголовка, що дозволяє неавторизованим зловмисникам викликати відмову в обслуговуванні (DoS) при перегляді журналів адміністратором.
Бізнес-вплив
Ця уразливість може призвести до блокування доступу адміністратора до сторінки журналів через помилку типу Fatal TypeError, створюючи стійкий стан відмови в обслуговуванні. Це ускладнює моніторинг активності та реагування на інциденти безпеки, що може вплинути на безпеку та управління інфраструктурою WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна coreActivity та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до журналів, ретельно перевіряти HTTP заголовки User-Agent, а також переглянути логи на предмет підозрілої активності. Важливо пріоритезувати усунення цієї уразливості для запобігання DoS-атакам.