Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress
Wtyczka GiveWP do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecana aktualizacja do wersji 3.19.4.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez niezweryfikowane dane z formularza darowizny, co umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektów PHP. Luka ta pozwala na usunięcie dowolnych plików na serwerze i potencjalne wykonanie zdalnego kodu.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług internetowych opartych na WordPress z wtyczką GiveWP. Atakujący mogą usunąć pliki lub wykonać zdalny kod, co może skutkować poważnymi zakłóceniami operacyjnymi i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki GiveWP do wersji 3.19.4 lub nowszej, gdzie luka została w pełni załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do formularzy darowizn, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed deserializacją niezweryfikowanych danych. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.