CVE-2022-2439: Luka w wtyczce Easy Digital Downloads dla WordPress
Podatność deserializacji w Easy Digital Downloads do WordPressa umożliwia złośliwe działania przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 49.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads do WordPressa jest podatna na deserializację niezaufanych danych poprzez parametr 'upload[file]' w wersjach do 3.3.3 włącznie. Umożliwia to uwierzytelnionym administratorom wykonanie złośliwych działań poprzez wywołanie obiektów PHP za pomocą wrappera PHAR.
Wpływ biznesowy
Podatność ta może pozwolić administratorom złośliwie wykorzystać mechanizm deserializacji do wykonania nieautoryzowanych operacji na serwerze, co może prowadzić do naruszenia integralności i bezpieczeństwa danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla stabilności i poufności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do wtyczki, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji systemu na tę podatność.