CVE-2023-7064: podatność PHP Object Injection w wtyczce Shortcodes and Extra Features for Phlox Theme
Wtyczka Shortcodes and Extra Features for Phlox Theme do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 55.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes and extra features for phlox theme
Co wiadomo
Wtyczka Shortcodes and Extra Features for Phlox Theme do WordPressa jest podatna na PHP Object Injection poprzez niebezpieczną deserializację danych w parametrze 'id' funkcji auxin_template_control_importer we wszystkich wersjach do 2.17.5 włącznie. Atakujący z uprawnieniami subskrybenta mogą przesłać specjalnie spreparowany plik obrazu zawierający ładunek PHAR, co umożliwia wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Podatność ta może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, jeśli na docelowym systemie obecne są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Wpływa to na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia subskrybenta i mogą przesyłać pliki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików przez użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP umożliwiających eskalację ataku.