CVE-2024-0825: podatność PHP Object Injection w wtyczce Vimeography dla WordPress

Wtyczka Vimeography do WordPress ma krytyczną podatność PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
CVE-2024-0825CVSS 8.8Web

CVE-2024-0825: podatność PHP Object Injection w wtyczce Vimeography dla WordPress

Wtyczka Vimeography do WordPress ma krytyczną podatność PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
55.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
vimeography

Co wiadomo

Wtyczka Vimeography do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji duplicate_gallery we wszystkich wersjach do 2.3.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do wykonania złośliwego kodu lub kradzieży danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPressie korzystających z wtyczki Vimeography, gdyż umożliwia atakującym z uprawnieniami współtwórcy eskalację ataku do wykonania nieautoryzowanych operacji na serwerze. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Vimeography u dostawcy oraz rozważyć jej aktualizację do najnowszej wersji. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane w ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS