CVE-2024-10587: Wstrzyknięcie obiektu PHP w wtyczce Funnelforms Free dla WordPress
Wtyczka Funnelforms Free do WordPress ma poważną podatność PHP Object Injection. Sprawdź aktualizacje i zabezpiecz system przed atakami.
- CVSS
- 8.8 HIGH
- EPSS
- 45.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Funnelforms Free do WordPressa (wersje do 3.7.5.1 włącznie) jest podatna na wstrzyknięcie obiektu PHP przez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą potencjalnie wstrzyknąć obiekt PHP.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wykonanie złośliwego kodu, usuwanie plików lub wykradanie danych, jeśli na systemie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych w środowiskach WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP i rozważ ich aktualizację lub usunięcie.