CVE-2024-10962: podatność PHP Object Injection w wtyczce WPvivid Migration, Backup, Staging

Wtyczka WPvivid do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-10962CVSS 8.8Web

CVE-2024-10962: podatność PHP Object Injection w wtyczce WPvivid Migration, Backup, Staging

Wtyczka WPvivid do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
46.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka WPvivid Migration, Backup, Staging dla WordPress do wersji 0.9.107 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcjach replace_row_data i replace_serialize_data. Atak wymaga utworzenia przez administratora strony stagingowej, co może umożliwić zdalne wstrzyknięcie obiektów PHP.

Wpływ biznesowy

Podatność może pozwolić nieautoryzowanym atakującym na usunięcie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na systemie docelowym zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress, co stanowi istotne ryzyko dla właścicieli infrastruktury i operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji stagingowej. Priorytetowo należy ocenić obecność dodatkowych wtyczek i motywów, które mogą umożliwić wykorzystanie podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS