Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer dla WordPress

Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer do WordPressa umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.
CVE-2024-13645CVSS 9.8Web

Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer dla WordPress

Krytyczna luka PHP Object Instantiation w wtyczce tagDiv Composer do WordPressa umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.

CVSS
9.8 CRITICAL
EPSS
48.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka tagDiv Composer do WordPressa do wersji 5.3 włącznie jest podatna na atak PHP Object Instantiation poprzez parametr module. Luka umożliwia nieautoryzowanym atakującym utworzenie obiektu PHP, co samo w sobie nie powoduje szkód bez obecności łańcucha POP w innych wtyczkach lub motywach.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, atakujący może wykorzystać tę lukę do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. W efekcie może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz zaktualizować wtyczkę tagDiv Composer do najnowszej wersji. Zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS