CVE-2024-10587: Wstrzyknięcie obiektu PHP w wtyczce Funnelforms Free dla WordPress

Wtyczka Funnelforms Free do WordPress ma poważną podatność PHP Object Injection. Sprawdź aktualizacje i zabezpiecz system przed atakami.
CVE-2024-10587CVSS 8.8Web

CVE-2024-10587: Wstrzyknięcie obiektu PHP w wtyczce Funnelforms Free dla WordPress

Wtyczka Funnelforms Free do WordPress ma poważną podatność PHP Object Injection. Sprawdź aktualizacje i zabezpiecz system przed atakami.

CVSS
8.8 HIGH
EPSS
45.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Funnelforms Free do WordPressa (wersje do 3.7.5.1 włącznie) jest podatna na wstrzyknięcie obiektu PHP przez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą potencjalnie wstrzyknąć obiekt PHP.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wykonanie złośliwego kodu, usuwanie plików lub wykradanie danych, jeśli na systemie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych w środowiskach WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP i rozważ ich aktualizację lub usunięcie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS