CVE-2023-51700: podatność w nieoficjalnej integracji Mobile BankID dla WordPress
Podatność deserializacji w nieoficjalnej integracji Mobile BankID dla WordPress umożliwia ataki na bazę danych. Zalecana aktualizacja do wersji 1.0.1.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unofficial mobile bankid integration
Co wiadomo
Nieoficjalna integracja Mobile BankID dla WordPress (wersje przed 1.0.1) zawiera podatność na deserializację niezaufanych danych, umożliwiającą atakującemu manipulację bazą danych i potencjalne wykonanie złośliwego kodu. Problem został rozwiązany w wersji 1.0.1 poprzez zmianę sposobu serializacji danych na format JSON.
Wpływ biznesowy
Podatność może pozwolić nieuprawnionym osobom na wykonanie ataków typu object injection, co może skutkować nieautoryzowanym wykonaniem kodu, manipulacją danymi lub ich wyciekiem w środowisku WordPress. Operatorzy stron korzystających z tego pluginu powinni traktować tę lukę poważnie, zwłaszcza jeśli baza danych jest dostępna dla wielu użytkowników lub nie jest odpowiednio zabezpieczona.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.0.1 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy wprowadzić surowsze kontrole dostępu do bazy danych, ograniczając możliwość modyfikacji danych tylko do zaufanych podmiotów. Dodatkowo warto monitorować aktywność bazy danych pod kątem nietypowych operacji, aby szybko wykryć i zareagować na próby wykorzystania podatności.