CVE-2023-4643: Luka wtyczki Enable Media Replace umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Enable Media Replace do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź i zaktualizuj wersję, aby zabezpieczyć stronę.
CVE-2023-4643CVSS 8.8Web

CVE-2023-4643: Luka wtyczki Enable Media Replace umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Enable Media Replace do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź i zaktualizuj wersję, aby zabezpieczyć stronę.

CVSS
8.8 HIGH
EPSS
53.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
enable media replace

Co wiadomo

Wtyczka WordPress Enable Media Replace w wersjach przed 4.1.3 posiada lukę polegającą na deserializacji danych użytkownika w funkcji Remove Background. Może to pozwolić użytkownikom z uprawnieniami Author+ na wykonanie ataku PHP Object Injection, jeśli na blogu dostępny jest odpowiedni gadżet.

Wpływ biznesowy

Atakujący z uprawnieniami Author+ mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem lub eskalacji uprawnień. Wpływa to na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli nie zostały zaktualizowane do bezpiecznej wersji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Enable Media Replace i aktualizację do wersji 4.1.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu Author+ oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj ekspozycję serwisu i priorytetyzuj działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS