Luka PHP Object Injection w wtyczce Clone dla WordPress (CVE-2024-10913)
Wtyczka Clone dla WordPress do wersji 2.4.6 jest podatna na PHP Object Injection, co może prowadzić do wykonania złośliwego kodu. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 8.8 HIGH
- EPSS
- 46.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Clone dla WordPress do wersji 2.4.6 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialized_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Jeśli na systemie docelowym zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP, atakujący może usunąć dowolne pliki, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod. To stwarza poważne zagrożenie dla integralności i poufności środowiska WordPress, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clone u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję serwisu, monitoruj logi pod kątem podejrzanej aktywności i przeprowadź przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność środowiska.