Plugin WP Project Manager od weDevs obsahuje kritickou zranitelnost typu PHP Object Injection / deserializace nedůvěryhodných dat. Chybu lze zneužít bez přihlášení, přes síť, s nízkou složitostí útoku a bez interakce uživatele. Patchstack/CVE záznam ji hodnotí CVSS 9,8/10 – Critical s vysokým dopadem na důvěrnost, integritu i dostupnost.
Postižené jsou všechny verze WP Project Manager do 4.0.6 včetně. Oprava je dostupná od verze 4.0.7. Doporučení je proto okamžitě aktualizovat minimálně na 4.0.7, ideálně na nejnovější dostupnou verzi.
U webů, které provozovaly zranitelnou verzi, doporučuji navíc prověřit změny souborů, neznámé PHP soubory, nové administrátorské účty, neobvyklé cron úlohy a access logy. Stejně jako u jiných PHP Object Injection chyb může reálný dopad záviset na dostupnosti využitelného gadget/POP chainu v některé z komponent webu, ale vzhledem k pre-auth charakteru a CVSS 9,8 jde o zranitelnost, kterou je vhodné řešit okamžitě.
