Уразливість PHP Object Injection у плагіні Admin Columns для WordPress
Виявлено уразливість PHP Object Injection у плагіні Admin Columns для WordPress, що дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 56.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin Columns для WordPress версій до 7.0.18 включно має уразливість PHP Object Injection, що дозволяє виконання довільного коду на сервері. Уразливість виникає через небезпечне використання функції unserialize() без обмежень, що дає змогу автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі об'єкти.
Бізнес-вплив
Ця уразливість може призвести до віддаленого виконання коду з правами веб-сервера, що ставить під загрозу безпеку сайту та серверної інфраструктури. Зловмисники можуть отримати контроль над сайтом, викрасти дані або поширювати шкідливе ПЗ. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Admin Columns від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих систем. Важливо також регулярно моніторити безпекові оновлення WordPress та плагінів.