CVE-2024-12627: Wstrzyknięcie obiektu PHP w wtyczce Coupon X dla WordPress
Wtyczka Coupon X dla WordPress do wersji 1.3.5 ma podatność PHP Object Injection. Sprawdź aktualizacje i ogranicz dostęp użytkowników.
- CVSS
- 7.5 HIGH
- EPSS
- 42.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Coupon X dla WordPress do wersji 1.3.5 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w akcji AJAX capture_email. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP.
Wpływ biznesowy
Podatność może umożliwić atakującym wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coupon X i ich zastosowanie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współtwórca oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeanalizuj zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP i rozważ ich tymczasowe wyłączenie.