CVE-2024-12627: Wstrzyknięcie obiektu PHP w wtyczce Coupon X dla WordPress

Wtyczka Coupon X dla WordPress do wersji 1.3.5 ma podatność PHP Object Injection. Sprawdź aktualizacje i ogranicz dostęp użytkowników.
CVE-2024-12627CVSS 7.5Web

CVE-2024-12627: Wstrzyknięcie obiektu PHP w wtyczce Coupon X dla WordPress

Wtyczka Coupon X dla WordPress do wersji 1.3.5 ma podatność PHP Object Injection. Sprawdź aktualizacje i ogranicz dostęp użytkowników.

CVSS
7.5 HIGH
EPSS
42.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Coupon X dla WordPress do wersji 1.3.5 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w akcji AJAX capture_email. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP.

Wpływ biznesowy

Podatność może umożliwić atakującym wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coupon X i ich zastosowanie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współtwórca oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeanalizuj zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP i rozważ ich tymczasowe wyłączenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS