CVE-2023-3392: podatność w wtyczce Read More & Accordion dla WordPress
Wtyczka Read More & Accordion przed 3.2.7 umożliwia PHP Object Injection przez nieprawidłową deserializację danych użytkownika. Aktualizuj wtyczkę!
- CVSS
- 7.2 HIGH
- EPSS
- 52.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- read more \& accordion
Co wiadomo
Wtyczka Read More & Accordion dla WordPress w wersjach przed 3.2.7 nieprawidłowo deserializuje dane użytkownika przesyłane przez ustawienia, co może umożliwić użytkownikom z wysokimi uprawnieniami, np. administratorom, wykonanie ataku PHP Object Injection przy obecności odpowiedniego gadżetu.
Wpływ biznesowy
Podatność ta stwarza ryzyko wykonania złośliwego kodu PHP przez uprawnionych użytkowników, co może prowadzić do eskalacji uprawnień lub przejęcia kontroli nad serwerem. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na tę lukę, zwłaszcza jeśli korzystają z wtyczki Read More & Accordion w wersjach starszych niż 3.2.7.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Read More & Accordion i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa.