CVE-2022-3342: podatność deserializacji w Jetpack CRM dla WordPress

Wtyczka Jetpack CRM do WordPress ma krytyczną podatność deserializacji PHAR umożliwiającą atak zdalny. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-3342CVSS 7.5Web

CVE-2022-3342: podatność deserializacji w Jetpack CRM dla WordPress

Wtyczka Jetpack CRM do WordPress ma krytyczną podatność deserializacji PHAR umożliwiającą atak zdalny. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
58.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
jetpack crm

Co wiadomo

Wtyczka Jetpack CRM dla WordPress do wersji 5.3.1 jest podatna na deserializację PHAR poprzez parametr 'zbscrmcsvimpf' w funkcji zeroBSCRM_CSVImporterLitehtml_app. Pomimo sprawdzenia nonce, błędna obsługa niepowodzenia pozwala na wstrzyknięcie obiektu i wykonanie kodu przez nieautoryzowanego atakującego.

Wpływ biznesowy

Podatność umożliwia atakującemu bez uwierzytelnienia wstrzyknięcie obiektu poprzez przesłanie archiwum phar i nakłonienie administratora do wykonania akcji, co może prowadzić do przejęcia kontroli nad aplikacją lub eskalacji uprawnień. Wpływa to na bezpieczeństwo systemów korzystających z tej wtyczki, zwłaszcza jeśli obsługują przesyłanie plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jetpack CRM u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz możliwość przesyłania plików phar oraz monitoruj logi pod kątem podejrzanych działań. Warto również ograniczyć uprawnienia użytkowników i przeprowadzić audyt bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS