Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer dla WordPress
Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer do WordPressa umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka tagDiv Composer do WordPressa do wersji 5.3 włącznie jest podatna na atak PHP Object Instantiation poprzez parametr module. Luka umożliwia nieautoryzowanym atakującym utworzenie obiektu PHP, co samo w sobie nie powoduje szkód bez obecności łańcucha POP w innych wtyczkach lub motywach.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, atakujący może wykorzystać tę lukę do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. W efekcie może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz zaktualizować wtyczkę tagDiv Composer do najnowszej wersji. Zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe wdrożenie poprawek bezpieczeństwa.