CVE-2024-0668: podatność PHP Object Injection w wtyczce Advanced Database Cleaner dla WordPress

Podatność PHP Object Injection w wtyczce Advanced Database Cleaner do WordPress umożliwia atak z uprawnieniami administratora. Zalecana aktualizacja i przegląd zabezpieczeń.
CVE-2024-0668CVSS 6.6Web

CVE-2024-0668: podatność PHP Object Injection w wtyczce Advanced Database Cleaner dla WordPress

Podatność PHP Object Injection w wtyczce Advanced Database Cleaner do WordPress umożliwia atak z uprawnieniami administratora. Zalecana aktualizacja i przegląd zabezpieczeń.

CVSS
6.6 MEDIUM
EPSS
63.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced database cleaner

Co wiadomo

Wtyczka Advanced Database Cleaner do WordPressa w wersjach do 3.1.3 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'process_bulk_action'. Atakujący z uprawnieniami administratora może wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność umożliwia atakującemu z uprawnieniami administratora na stronie WordPress wykorzystanie deserializacji do potencjalnego usunięcia plików, kradzieży danych lub wykonania kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych zakłóceń w działaniu serwisu i naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Advanced Database Cleaner i zaktualizować ją do najnowszej dostępnej wersji. Zaleca się również ograniczenie dostępu do panelu administratora, przegląd logów pod kątem podejrzanej aktywności oraz ocenę zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane w ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS