Luka PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress

PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress umożliwia ataki, jeśli obecny jest łańcuch POP. Zalecana szybka aktualizacja i monitoring.
CVE-2024-13410CVSS 9.8Web

Luka PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress

PHP Object Injection w wtyczkach CozyStay i TinySalt dla WordPress umożliwia ataki, jeśli obecny jest łańcuch POP. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
49.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki CozyStay (do wersji 1.7.0) oraz TinySalt (do wersji 3.9.0) dla WordPress są podatne na PHP Object Injection poprzez niebezpieczną deserializację w funkcji 'ajax_handler'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie stanowi bezpośredniego zagrożenia.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczek CozyStay i TinySalt do najnowszych wersji, które eliminują podatność. W przypadku braku dostępnej poprawki, należy ograniczyć ekspozycję funkcji ajax_handler, przeanalizować obecność innych wtyczek lub motywów zawierających łańcuch POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy wdrożyć środki zapobiegawcze i planować aktualizacje zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS