CVE-2023-51700: podatność w nieoficjalnej integracji Mobile BankID dla WordPress

Podatność deserializacji w nieoficjalnej integracji Mobile BankID dla WordPress umożliwia ataki na bazę danych. Zalecana aktualizacja do wersji 1.0.1.
CVE-2023-51700CVSS 6.4CMS

CVE-2023-51700: podatność w nieoficjalnej integracji Mobile BankID dla WordPress

Podatność deserializacji w nieoficjalnej integracji Mobile BankID dla WordPress umożliwia ataki na bazę danych. Zalecana aktualizacja do wersji 1.0.1.

CVSS
6.4 MEDIUM
EPSS
42.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
unofficial mobile bankid integration

Co wiadomo

Nieoficjalna integracja Mobile BankID dla WordPress (wersje przed 1.0.1) zawiera podatność na deserializację niezaufanych danych, umożliwiającą atakującemu manipulację bazą danych i potencjalne wykonanie złośliwego kodu. Problem został rozwiązany w wersji 1.0.1 poprzez zmianę sposobu serializacji danych na format JSON.

Wpływ biznesowy

Podatność może pozwolić nieuprawnionym osobom na wykonanie ataków typu object injection, co może skutkować nieautoryzowanym wykonaniem kodu, manipulacją danymi lub ich wyciekiem w środowisku WordPress. Operatorzy stron korzystających z tego pluginu powinni traktować tę lukę poważnie, zwłaszcza jeśli baza danych jest dostępna dla wielu użytkowników lub nie jest odpowiednio zabezpieczona.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.0.1 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy wprowadzić surowsze kontrole dostępu do bazy danych, ograniczając możliwość modyfikacji danych tylko do zaufanych podmiotów. Dodatkowo warto monitorować aktywność bazy danych pod kątem nietypowych operacji, aby szybko wykryć i zareagować na próby wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS