Luka PHP Object Injection w wtyczce UpdraftPlus dla WordPress (CVE-2024-10957)
Wtyczka UpdraftPlus dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla CVE-2024-10957.
- CVSS
- 8.8 HIGH
- EPSS
- 49.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UpdraftPlus: WP Backup & Migration dla WordPress w wersjach od 1.23.8 do 1.24.11 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialized_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie stanowi bezpośredniego zagrożenia.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, podatność może pozwolić atakującemu na usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu. Operatorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma rozszerzeniami, gdzie możliwe jest połączenie podatności.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć i zaktualizować wtyczkę UpdraftPlus do najnowszej wersji, sprawdzić obecność innych wtyczek lub motywów mogących zawierać łańcuchy POP, ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.