CVE-2024-13556: podatność PHP Object Injection w wtyczce Affiliate Links dla WordPress

Wtyczka Affiliate Links dla WordPress ma podatność PHP Object Injection do wersji 3.0.1, grożącą usunięciem plików i wykonaniem kodu przy dodatkowych wtyczkach.
CVE-2024-13556CVSS 8.1Web

CVE-2024-13556: podatność PHP Object Injection w wtyczce Affiliate Links dla WordPress

Wtyczka Affiliate Links dla WordPress ma podatność PHP Object Injection do wersji 3.0.1, grożącą usunięciem plików i wykonaniem kodu przy dodatkowych wtyczkach.

CVSS
8.1 HIGH
EPSS
44.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliate links

Co wiadomo

Wtyczka Affiliate Links do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w pliku eksportu we wszystkich wersjach do 3.0.1 włącznie. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednakże podatność ma znaczenie tylko jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Jeśli na stronie WordPress z podatną wtyczką zainstalowano dodatkowe komponenty umożliwiające wykonanie łańcucha POP, atakujący może uzyskać możliwość usuwania plików, kradzieży danych lub wykonania złośliwego kodu. To stanowi poważne zagrożenie dla integralności i poufności danych oraz stabilności infrastruktury IT obsługującej serwis.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Affiliate Links i rozważyć aktualizację do nowszej wersji, jeśli dostępna. Należy ograniczyć ekspozycję funkcji importu/eksportu plików, przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetem jest szybka ocena ryzyka i wdrożenie odpowiednich środków zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS