CVE-2024-10079: Luka wtyczki WP Easy Post Types umożliwiająca PHP Object Injection

Wtyczka WP Easy Post Types do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10079CVSS 8.8Web

CVE-2024-10079: Luka wtyczki WP Easy Post Types umożliwiająca PHP Object Injection

Wtyczka WP Easy Post Types do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
52.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp easy post types

Co wiadomo

Wtyczka WP Easy Post Types dla WordPressa w wersjach do 1.4.4 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'text' w funkcji 'ajax_import_content'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP.

Wpływ biznesowy

Podatność może zostać wykorzystana do usunięcia plików, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Easy Post Types i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie dostępu do funkcji ajax_import_content. Przeanalizuj także inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS