Luka PHP Object Injection w wtyczce Print Science Designer dla WordPress

Wtyczka Print Science Designer dla WordPress podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12312CVSS 8.1Web

Luka PHP Object Injection w wtyczce Print Science Designer dla WordPress

Wtyczka Print Science Designer dla WordPress podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
61.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Print Science Designer dla WordPress do wersji 1.3.152 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka 'designer-saved-projects'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

W przypadku obecności łańcucha POP w innych wtyczkach lub motywach zainstalowanych na stronie, atakujący może usunąć pliki, uzyskać dostęp do poufnych danych lub wykonać złośliwy kod. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Print Science Designer oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję serwisu, monitoruj logi pod kątem podejrzanej aktywności i rozważ audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP umożliwiających eskalację ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS