Krytyczna luka wtyczki Estatik dla WordPress umożliwiająca wstrzyknięcie obiektów PHP
Krytyczna luka w wtyczce Estatik dla WordPress umożliwia atak PHP Object Injection. Zalecana szybka aktualizacja do wersji 4.1.1 lub nowszej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- estatik
Co wiadomo
Wtyczka Estatik Real Estate dla WordPress w wersjach przed 4.1.1 deserializuje dane z ciasteczek użytkownika, co może pozwolić nieautoryzowanym osobom na wykonanie ataku PHP Object Injection, jeśli na blogu istnieje odpowiedni łańcuch gadżetów. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszej eskalacji ataku. Właściciele stron korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne i działać szybko, aby zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Estatik i jej instalację do wersji 4.1.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do plików cookies lub monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd zabezpieczeń serwera i rozważ wdrożenie dodatkowych mechanizmów ochronnych przed atakami deserializacji.