CVE-2022-2439: Luka w wtyczce Easy Digital Downloads dla WordPress

Podatność deserializacji w Easy Digital Downloads do WordPressa umożliwia złośliwe działania przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-2439CVSS 7.2Web

CVE-2022-2439: Luka w wtyczce Easy Digital Downloads dla WordPress

Podatność deserializacji w Easy Digital Downloads do WordPressa umożliwia złośliwe działania przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
49.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads do WordPressa jest podatna na deserializację niezaufanych danych poprzez parametr 'upload[file]' w wersjach do 3.3.3 włącznie. Umożliwia to uwierzytelnionym administratorom wykonanie złośliwych działań poprzez wywołanie obiektów PHP za pomocą wrappera PHAR.

Wpływ biznesowy

Podatność ta może pozwolić administratorom złośliwie wykorzystać mechanizm deserializacji do wykonania nieautoryzowanych operacji na serwerze, co może prowadzić do naruszenia integralności i bezpieczeństwa danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla stabilności i poufności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do wtyczki, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji systemu na tę podatność.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS