CVE-2024-10079: Luka wtyczki WP Easy Post Types umożliwiająca PHP Object Injection
Wtyczka WP Easy Post Types do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 52.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp easy post types
Co wiadomo
Wtyczka WP Easy Post Types dla WordPressa w wersjach do 1.4.4 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'text' w funkcji 'ajax_import_content'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP.
Wpływ biznesowy
Podatność może zostać wykorzystana do usunięcia plików, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Easy Post Types i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie dostępu do funkcji ajax_import_content. Przeanalizuj także inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP.