CVE-2024-10936: podatność PHP Object Injection w wtyczce String Locator dla WordPress
Wtyczka String Locator do WordPress ma podatność PHP Object Injection do wersji 2.6.6, grożącą usunięciem plików i wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 62.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- string locator
Co wiadomo
Wtyczka String Locator dla WordPress do wersji 2.6.6 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialize_replace'. Atak wymaga działania administratora, który wykonuje operację wyszukiwania i zamiany, co umożliwia wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Podatność ta może pozwolić nieautoryzowanym atakującym na wstrzyknięcie obiektów PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu. Zagrożenie jest szczególnie wysokie dla środowisk WordPress z wieloma dodatkami, gdzie możliwe jest wykorzystanie łańcucha POP.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki String Locator i rozważyć aktualizację do nowszej wersji, jeśli dostępna. Zaleca się ograniczenie dostępu do funkcji wyszukiwania i zamiany, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych operacji. Warto także ocenić ryzyko wynikające z innych zainstalowanych wtyczek i motywów, które mogą umożliwić eskalację ataku.