Luka PHP Object Injection w wtyczce UpdraftPlus dla WordPress (CVE-2024-10957)

Wtyczka UpdraftPlus dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla CVE-2024-10957.
CVE-2024-10957CVSS 8.8Web

Luka PHP Object Injection w wtyczce UpdraftPlus dla WordPress (CVE-2024-10957)

Wtyczka UpdraftPlus dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla CVE-2024-10957.

CVSS
8.8 HIGH
EPSS
49.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UpdraftPlus: WP Backup & Migration dla WordPress w wersjach od 1.23.8 do 1.24.11 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'recursive_unserialized_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie stanowi bezpośredniego zagrożenia.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, podatność może pozwolić atakującemu na usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu. Operatorzy powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma rozszerzeniami, gdzie możliwe jest połączenie podatności.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć i zaktualizować wtyczkę UpdraftPlus do najnowszej wersji, sprawdzić obecność innych wtyczek lub motywów mogących zawierać łańcuchy POP, ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS