CVE-2024-10962: podatność PHP Object Injection w wtyczce WPvivid Migration, Backup, Staging
Wtyczka WPvivid do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 46.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka WPvivid Migration, Backup, Staging dla WordPress do wersji 0.9.107 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcjach replace_row_data i replace_serialize_data. Atak wymaga utworzenia przez administratora strony stagingowej, co może umożliwić zdalne wstrzyknięcie obiektów PHP.
Wpływ biznesowy
Podatność może pozwolić nieautoryzowanym atakującym na usunięcie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na systemie docelowym zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress, co stanowi istotne ryzyko dla właścicieli infrastruktury i operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji stagingowej. Priorytetowo należy ocenić obecność dodatkowych wtyczek i motywów, które mogą umożliwić wykorzystanie podatności.