Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-4402CVSS 8.1Web

Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.1 HIGH
EPSS
68.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential blocks

Co wiadomo

Wtyczka Essential Blocks do WordPress w wersjach do 4.2.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_products. Atakujący bez uwierzytelnienia mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.1) może umożliwić atakującym zdalne wykonanie kodu lub manipulację plikami na serwerze, co zagraża integralności i poufności danych oraz stabilności usług webowych opartych na WordPress. W przypadku wykorzystania dodatkowych komponentów umożliwiających łańcuch POP, skutki ataku mogą być poważniejsze, wpływając na ciągłość działania i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS