Luka PHP Object Injection w wtyczce Clone dla WordPress (CVE-2024-10913)

Wtyczka Clone dla WordPress do wersji 2.4.6 jest podatna na PHP Object Injection, co może prowadzić do wykonania złośliwego kodu. Sprawdź aktualizacje i zabezpiecz system.
CVE-2024-10913CVSS 8.8Web

Luka PHP Object Injection w wtyczce Clone dla WordPress (CVE-2024-10913)

Wtyczka Clone dla WordPress do wersji 2.4.6 jest podatna na PHP Object Injection, co może prowadzić do wykonania złośliwego kodu. Sprawdź aktualizacje i zabezpiecz system.

CVSS
8.8 HIGH
EPSS
46.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Clone dla WordPress do wersji 2.4.6 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialized_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Jeśli na systemie docelowym zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP, atakujący może usunąć dowolne pliki, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod. To stwarza poważne zagrożenie dla integralności i poufności środowiska WordPress, szczególnie w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clone u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję serwisu, monitoruj logi pod kątem podejrzanej aktywności i przeprowadź przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS