CVE-2024-10936: podatność PHP Object Injection w wtyczce String Locator dla WordPress

Wtyczka String Locator do WordPress ma podatność PHP Object Injection do wersji 2.6.6, grożącą usunięciem plików i wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10936CVSS 8.8Web

CVE-2024-10936: podatność PHP Object Injection w wtyczce String Locator dla WordPress

Wtyczka String Locator do WordPress ma podatność PHP Object Injection do wersji 2.6.6, grożącą usunięciem plików i wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
62.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
string locator

Co wiadomo

Wtyczka String Locator dla WordPress do wersji 2.6.6 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialize_replace'. Atak wymaga działania administratora, który wykonuje operację wyszukiwania i zamiany, co umożliwia wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Podatność ta może pozwolić nieautoryzowanym atakującym na wstrzyknięcie obiektów PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu. Zagrożenie jest szczególnie wysokie dla środowisk WordPress z wieloma dodatkami, gdzie możliwe jest wykorzystanie łańcucha POP.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki String Locator i rozważyć aktualizację do nowszej wersji, jeśli dostępna. Zaleca się ograniczenie dostępu do funkcji wyszukiwania i zamiany, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych operacji. Warto także ocenić ryzyko wynikające z innych zainstalowanych wtyczek i motywów, które mogą umożliwić eskalację ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS