Krytyczna luka PHP Object Injection w wtyczce Appointments dla WordPress
PHP Object Injection w wtyczce Appointments WordPress do wersji 2.2.1 umożliwia zdalne wykonanie kodu i tylne drzwi. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- appointments
Co wiadomo
Wtyczka Appointments dla WordPress w wersjach do 2.2.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka wpmudev_appointments. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP i była aktywnie wykorzystywana do tworzenia tylnego wejścia.
Wpływ biznesowy
Ta krytyczna luka może prowadzić do przejęcia kontroli nad serwerem WordPress poprzez zdalne wykonanie kodu. Atakujący mogą instalować tylne drzwi, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Appointments u dostawcy wpmudev i ich wdrożenie. W międzyczasie ogranicz ekspozycję serwisu, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających deserializacji niezaufanych danych.