CVE-2024-13742: podatność PHP Object Injection w wtyczce iControlWP dla WordPress
Krytyczna luka PHP Object Injection w iControlWP do wersji 4.4.5 umożliwia ataki na WordPress przy obecności łańcucha POP w innych wtyczkach lub motywach.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icontrolwp
Co wiadomo
Wtyczka iControlWP – Multiple WordPress Site Manager do wersji 4.4.5 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru reqpars. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednakże podatność ma znaczenie tylko jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Podatność ta może umożliwić atakującemu wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, pod warunkiem obecności łańcucha POP w innej wtyczce lub motywie. Operatorzy stron WordPress powinni traktować tę lukę jako krytyczną ze względu na wysoki wynik CVSS 9.8 i potencjalne poważne konsekwencje dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie i aktualizację wtyczki iControlWP do wersji nienarażonej na podatność. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP, które mogą zwiększać ryzyko wykorzystania luki.