Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress
Wtyczka Essential Blocks do WordPress ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 51.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential blocks
Co wiadomo
Wtyczka Essential Blocks dla WordPress w wersjach do 4.2.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_posts. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Essential Blocks w wersji do 4.2.0. Atakujący bez uwierzytelnienia mogą próbować wykorzystać lukę do manipulacji plikami lub uzyskania dostępu do poufnych informacji, co może skutkować przerwami w działaniu serwisu oraz utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również zweryfikować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zwiększyć ryzyko ataku.