Luka PHP Object Injection w wtyczce All-in-One WP Migration i Backup dla WordPress

Wtyczka All-in-One WP Migration dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10942CVSS 7.5Web

Luka PHP Object Injection w wtyczce All-in-One WP Migration i Backup dla WordPress

Wtyczka All-in-One WP Migration dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
41.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One WP Migration i Backup dla WordPress do wersji 7.89 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'replace_serialized_values'. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli na serwerze działają dodatkowe wtyczki lub motywy, które mogą umożliwić łańcuch POP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki All-in-One WP Migration i Backup oraz ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Administratorzy powinni również przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS