Krytyczna luka wtyczki Estatik dla WordPress umożliwiająca wstrzyknięcie obiektów PHP

Krytyczna luka w wtyczce Estatik dla WordPress umożliwia atak PHP Object Injection. Zalecana szybka aktualizacja do wersji 4.1.1 lub nowszej.
CVE-2023-6049CVSS 9.8Web

Krytyczna luka wtyczki Estatik dla WordPress umożliwiająca wstrzyknięcie obiektów PHP

Krytyczna luka w wtyczce Estatik dla WordPress umożliwia atak PHP Object Injection. Zalecana szybka aktualizacja do wersji 4.1.1 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
56.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
estatik

Co wiadomo

Wtyczka Estatik Real Estate dla WordPress w wersjach przed 4.1.1 deserializuje dane z ciasteczek użytkownika, co może pozwolić nieautoryzowanym osobom na wykonanie ataku PHP Object Injection, jeśli na blogu istnieje odpowiedni łańcuch gadżetów. Luka ta ma ocenę CVSS 9.8, co wskazuje na krytyczne zagrożenie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszej eskalacji ataku. Właściciele stron korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne i działać szybko, aby zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Estatik i jej instalację do wersji 4.1.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do plików cookies lub monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd zabezpieczeń serwera i rozważ wdrożenie dodatkowych mechanizmów ochronnych przed atakami deserializacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS