CVE-2024-0668: podatność PHP Object Injection w wtyczce Advanced Database Cleaner dla WordPress
Podatność PHP Object Injection w wtyczce Advanced Database Cleaner do WordPress umożliwia atak z uprawnieniami administratora. Zalecana aktualizacja i przegląd zabezpieczeń.
- CVSS
- 6.6 MEDIUM
- EPSS
- 63.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced database cleaner
Co wiadomo
Wtyczka Advanced Database Cleaner do WordPressa w wersjach do 3.1.3 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'process_bulk_action'. Atakujący z uprawnieniami administratora może wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność umożliwia atakującemu z uprawnieniami administratora na stronie WordPress wykorzystanie deserializacji do potencjalnego usunięcia plików, kradzieży danych lub wykonania kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych zakłóceń w działaniu serwisu i naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Advanced Database Cleaner i zaktualizować ją do najnowszej dostępnej wersji. Zaleca się również ograniczenie dostępu do panelu administratora, przegląd logów pod kątem podejrzanej aktywności oraz ocenę zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane w ataku.