CVE-2023-4643: Luka wtyczki Enable Media Replace umożliwiająca wstrzyknięcie obiektów PHP
Wtyczka Enable Media Replace do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź i zaktualizuj wersję, aby zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 53.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enable media replace
Co wiadomo
Wtyczka WordPress Enable Media Replace w wersjach przed 4.1.3 posiada lukę polegającą na deserializacji danych użytkownika w funkcji Remove Background. Może to pozwolić użytkownikom z uprawnieniami Author+ na wykonanie ataku PHP Object Injection, jeśli na blogu dostępny jest odpowiedni gadżet.
Wpływ biznesowy
Atakujący z uprawnieniami Author+ mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem lub eskalacji uprawnień. Wpływa to na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli nie zostały zaktualizowane do bezpiecznej wersji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Enable Media Replace i aktualizację do wersji 4.1.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu Author+ oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj ekspozycję serwisu i priorytetyzuj działania naprawcze.