CVE-2023-3392: podatność w wtyczce Read More & Accordion dla WordPress

Wtyczka Read More & Accordion przed 3.2.7 umożliwia PHP Object Injection przez nieprawidłową deserializację danych użytkownika. Aktualizuj wtyczkę!
CVE-2023-3392CVSS 7.2Web

CVE-2023-3392: podatność w wtyczce Read More & Accordion dla WordPress

Wtyczka Read More & Accordion przed 3.2.7 umożliwia PHP Object Injection przez nieprawidłową deserializację danych użytkownika. Aktualizuj wtyczkę!

CVSS
7.2 HIGH
EPSS
52.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
read more \& accordion

Co wiadomo

Wtyczka Read More & Accordion dla WordPress w wersjach przed 3.2.7 nieprawidłowo deserializuje dane użytkownika przesyłane przez ustawienia, co może umożliwić użytkownikom z wysokimi uprawnieniami, np. administratorom, wykonanie ataku PHP Object Injection przy obecności odpowiedniego gadżetu.

Wpływ biznesowy

Podatność ta stwarza ryzyko wykonania złośliwego kodu PHP przez uprawnionych użytkowników, co może prowadzić do eskalacji uprawnień lub przejęcia kontroli nad serwerem. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na tę lukę, zwłaszcza jeśli korzystają z wtyczki Read More & Accordion w wersjach starszych niż 3.2.7.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Read More & Accordion i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS