Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecana aktualizacja do wersji 3.19.4.
CVE-2024-12877CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecana aktualizacja do wersji 3.19.4.

CVSS
9.8 CRITICAL
EPSS
66.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez niezweryfikowane dane z formularza darowizny, co umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektów PHP. Luka ta pozwala na usunięcie dowolnych plików na serwerze i potencjalne wykonanie zdalnego kodu.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług internetowych opartych na WordPress z wtyczką GiveWP. Atakujący mogą usunąć pliki lub wykonać zdalny kod, co może skutkować poważnymi zakłóceniami operacyjnymi i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki GiveWP do wersji 3.19.4 lub nowszej, gdzie luka została w pełni załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do formularzy darowizn, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed deserializacją niezweryfikowanych danych. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS