Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks do WordPress ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4386CVSS 8.1Web

Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks do WordPress ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
51.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential blocks

Co wiadomo

Wtyczka Essential Blocks dla WordPress w wersjach do 4.2.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_posts. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Essential Blocks w wersji do 4.2.0. Atakujący bez uwierzytelnienia mogą próbować wykorzystać lukę do manipulacji plikami lub uzyskania dostępu do poufnych informacji, co może skutkować przerwami w działaniu serwisu oraz utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również zweryfikować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zwiększyć ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS