Luka PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress
PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress umożliwia ataki, jeśli obecny jest łańcuch POP. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki CozyStay (do wersji 1.7.0) oraz TinySalt (do wersji 3.9.0) dla WordPress są podatne na PHP Object Injection poprzez niebezpieczną deserializację w funkcji 'ajax_handler'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie stanowi bezpośredniego zagrożenia.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczek CozyStay i TinySalt do najnowszych wersji, które eliminują podatność. W przypadku braku dostępnej poprawki, należy ograniczyć ekspozycję funkcji ajax_handler, przeanalizować obecność innych wtyczek lub motywów zawierających łańcuch POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy wdrożyć środki zapobiegawcze i planować aktualizacje zabezpieczeń.