Luka PHP Object Injection w wtyczce Essential Blocks dla WordPress
Wtyczka Essential Blocks do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.1 HIGH
- EPSS
- 68.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential blocks
Co wiadomo
Wtyczka Essential Blocks do WordPress w wersjach do 4.2.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_products. Atakujący bez uwierzytelnienia mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.1) może umożliwić atakującym zdalne wykonanie kodu lub manipulację plikami na serwerze, co zagraża integralności i poufności danych oraz stabilności usług webowych opartych na WordPress. W przypadku wykorzystania dodatkowych komponentów umożliwiających łańcuch POP, skutki ataku mogą być poważniejsze, wpływając na ciągłość działania i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.