Krytyczna luka PHP Object Injection w wtyczce s2Member Pro dla WordPress

Krytyczna podatność PHP Object Injection w s2Member Pro umożliwia ataki na WordPress. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2024-12562CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce s2Member Pro dla WordPress

Krytyczna podatność PHP Object Injection w s2Member Pro umożliwia ataki na WordPress. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
9.8 CRITICAL
EPSS
57.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
s2member

Co wiadomo

Wtyczka s2Member Pro dla WordPress do wersji 241216 włącznie jest podatna na PHP Object Injection poprzez niebezpieczną deserializację danych z parametru 's2member_pro_remote_op'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa, jeśli na systemie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z s2Member Pro, ponieważ potencjalnie pozwala na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu. Operatorzy IT powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach z dodatkowymi komponentami, które mogą umożliwić łańcuch POP. Zaniedbanie aktualizacji lub zabezpieczeń może skutkować poważnymi incydentami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki s2Member Pro u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS