CVE-2024-0825: podatność PHP Object Injection w wtyczce Vimeography dla WordPress
Wtyczka Vimeography do WordPress ma krytyczną podatność PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 55.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vimeography
Co wiadomo
Wtyczka Vimeography do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji duplicate_gallery we wszystkich wersjach do 2.3.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do wykonania złośliwego kodu lub kradzieży danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPressie korzystających z wtyczki Vimeography, gdyż umożliwia atakującym z uprawnieniami współtwórcy eskalację ataku do wykonania nieautoryzowanych operacji na serwerze. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Vimeography u dostawcy oraz rozważyć jej aktualizację do najnowszej wersji. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane w ataku.