Уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress
Виявлено серйозну уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress до версії 3.14.5, що дозволяє неавторизованим атакам.
- CVSS
- 8.1 HIGH
- EPSS
- 37.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Profile Builder Pro для WordPress версій до 3.14.5 включно містить уразливість PHP Object Injection через неналежну обробку параметра 'args' у AJAX-обробнику без перевірки автентичності чи валідації. Це дозволяє неавторизованим користувачам впроваджувати довільні PHP-об’єкти в пам’ять додатку.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури ризикують компрометацією системи, втратами даних та порушенням роботи сервісів. Через відсутність автентифікації атакувати можуть навіть неавторизовані користувачі, що підвищує ризик експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Profile Builder Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-обробників, впровадити додаткові перевірки автентичності та валідації вхідних даних, а також переглянути журнали на предмет підозрілої активності. Пріоритетність заходів має бути високою через серйозність уразливості.