Krytyczna luka PHP Object Injection w wtyczce Appointments dla WordPress

PHP Object Injection w wtyczce Appointments WordPress do wersji 2.2.1 umożliwia zdalne wykonanie kodu i tylne drzwi. Zalecane szybkie aktualizacje i monitoring.
CVE-2017-20206CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Appointments dla WordPress

PHP Object Injection w wtyczce Appointments WordPress do wersji 2.2.1 umożliwia zdalne wykonanie kodu i tylne drzwi. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
48.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
appointments

Co wiadomo

Wtyczka Appointments dla WordPress w wersjach do 2.2.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka wpmudev_appointments. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP i była aktywnie wykorzystywana do tworzenia tylnego wejścia.

Wpływ biznesowy

Ta krytyczna luka może prowadzić do przejęcia kontroli nad serwerem WordPress poprzez zdalne wykonanie kodu. Atakujący mogą instalować tylne drzwi, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Appointments u dostawcy wpmudev i ich wdrożenie. W międzyczasie ogranicz ekspozycję serwisu, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających deserializacji niezaufanych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS