CVE-2024-13556: podatność PHP Object Injection w wtyczce Affiliate Links dla WordPress
Wtyczka Affiliate Links dla WordPress ma podatność PHP Object Injection do wersji 3.0.1, grożącą usunięciem plików i wykonaniem kodu przy dodatkowych wtyczkach.
- CVSS
- 8.1 HIGH
- EPSS
- 44.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- affiliate links
Co wiadomo
Wtyczka Affiliate Links do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w pliku eksportu we wszystkich wersjach do 3.0.1 włącznie. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednakże podatność ma znaczenie tylko jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Jeśli na stronie WordPress z podatną wtyczką zainstalowano dodatkowe komponenty umożliwiające wykonanie łańcucha POP, atakujący może uzyskać możliwość usuwania plików, kradzieży danych lub wykonania złośliwego kodu. To stanowi poważne zagrożenie dla integralności i poufności danych oraz stabilności infrastruktury IT obsługującej serwis.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Affiliate Links i rozważyć aktualizację do nowszej wersji, jeśli dostępna. Należy ograniczyć ekspozycję funkcji importu/eksportu plików, przeprowadzić przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetem jest szybka ocena ryzyka i wdrożenie odpowiednich środków zabezpieczających.