CVE-2023-7064: podatność PHP Object Injection w wtyczce Shortcodes and Extra Features for Phlox Theme

Wtyczka Shortcodes and Extra Features for Phlox Theme do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7064CVSS 7.5Web

CVE-2023-7064: podatność PHP Object Injection w wtyczce Shortcodes and Extra Features for Phlox Theme

Wtyczka Shortcodes and Extra Features for Phlox Theme do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
55.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes and extra features for phlox theme

Co wiadomo

Wtyczka Shortcodes and Extra Features for Phlox Theme do WordPressa jest podatna na PHP Object Injection poprzez niebezpieczną deserializację danych w parametrze 'id' funkcji auxin_template_control_importer we wszystkich wersjach do 2.17.5 włącznie. Atakujący z uprawnieniami subskrybenta mogą przesłać specjalnie spreparowany plik obrazu zawierający ładunek PHAR, co umożliwia wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Podatność ta może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, jeśli na docelowym systemie obecne są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Wpływa to na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia subskrybenta i mogą przesyłać pliki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików przez użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP umożliwiających eskalację ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS