CVE-2024-13742: podatność PHP Object Injection w wtyczce iControlWP dla WordPress

Krytyczna luka PHP Object Injection w iControlWP do wersji 4.4.5 umożliwia ataki na WordPress przy obecności łańcucha POP w innych wtyczkach lub motywach.
CVE-2024-13742CVSS 9.8Web

CVE-2024-13742: podatność PHP Object Injection w wtyczce iControlWP dla WordPress

Krytyczna luka PHP Object Injection w iControlWP do wersji 4.4.5 umożliwia ataki na WordPress przy obecności łańcucha POP w innych wtyczkach lub motywach.

CVSS
9.8 CRITICAL
EPSS
54.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
icontrolwp

Co wiadomo

Wtyczka iControlWP – Multiple WordPress Site Manager do wersji 4.4.5 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru reqpars. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednakże podatność ma znaczenie tylko jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Podatność ta może umożliwić atakującemu wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, pod warunkiem obecności łańcucha POP w innej wtyczce lub motywie. Operatorzy stron WordPress powinni traktować tę lukę jako krytyczną ze względu na wysoki wynik CVSS 9.8 i potencjalne poważne konsekwencje dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie i aktualizację wtyczki iControlWP do wersji nienarażonej na podatność. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP, które mogą zwiększać ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS