Luka PHP Object Injection w wtyczce All-in-One WP Migration i Backup dla WordPress
Wtyczka All-in-One WP Migration dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 41.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One WP Migration i Backup dla WordPress do wersji 7.89 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'replace_serialized_values'. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli na serwerze działają dodatkowe wtyczki lub motywy, które mogą umożliwić łańcuch POP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki All-in-One WP Migration i Backup oraz ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Administratorzy powinni również przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane.