Krytyczna luka PHP Object Injection w wtyczce RegistrationMagic dla WordPress
Krytyczna luka PHP Object Injection w wtyczce RegistrationMagic dla WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- registrationmagic
Co wiadomo
Wtyczka RegistrationMagic do WordPressa jest podatna na PHP Object Injection poprzez funkcję is_expired_by_date() we wszystkich wersjach do 3.7.9.3 (wyłączając). Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP i potencjalne pobranie oraz instalację zdalnego pliku na stronie.
Wpływ biznesowy
Ta krytyczna luka może prowadzić do przejęcia kontroli nad stroną internetową, umożliwiając atakującym wykonanie złośliwego kodu na serwerze. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę podatność priorytetowo ze względu na jej wysoką ocenę CVSS 9.8.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki RegistrationMagic i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających. Regularne przeglądy i szybkie reagowanie na alerty bezpieczeństwa są kluczowe.