CVE-2022-3342: podatność deserializacji w Jetpack CRM dla WordPress
Wtyczka Jetpack CRM do WordPress ma krytyczną podatność deserializacji PHAR umożliwiającą atak zdalny. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 58.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jetpack crm
Co wiadomo
Wtyczka Jetpack CRM dla WordPress do wersji 5.3.1 jest podatna na deserializację PHAR poprzez parametr 'zbscrmcsvimpf' w funkcji zeroBSCRM_CSVImporterLitehtml_app. Pomimo sprawdzenia nonce, błędna obsługa niepowodzenia pozwala na wstrzyknięcie obiektu i wykonanie kodu przez nieautoryzowanego atakującego.
Wpływ biznesowy
Podatność umożliwia atakującemu bez uwierzytelnienia wstrzyknięcie obiektu poprzez przesłanie archiwum phar i nakłonienie administratora do wykonania akcji, co może prowadzić do przejęcia kontroli nad aplikacją lub eskalacji uprawnień. Wpływa to na bezpieczeństwo systemów korzystających z tej wtyczki, zwłaszcza jeśli obsługują przesyłanie plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jetpack CRM u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz możliwość przesyłania plików phar oraz monitoruj logi pod kątem podejrzanych działań. Warto również ograniczyć uprawnienia użytkowników i przeprowadzić audyt bezpieczeństwa środowiska.