CVE-2024-13777: Luka PHP Object Injection w wtyczce ZoomSounds dla WordPress
Wtyczka ZoomSounds dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające przed atakami.
- CVSS
- 8.1 HIGH
- EPSS
- 44.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zoomsounds
Co wiadomo
Wtyczka ZoomSounds - WordPress Wave Audio Player z listą odtwarzania jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'margs' we wszystkich wersjach do 6.91 włącznie. Luka ta wymaga obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić atakującemu wykonanie złośliwych działań.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, podatność może pozwolić na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu. W przeciwnym razie luka nie ma bezpośredniego wpływu. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko wynikające z kombinacji wtyczek i motywów oraz monitorować system pod kątem nieautoryzowanych działań.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki ZoomSounds do najnowszej wersji, jeśli dostępna. Należy także zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP i ograniczyć ich użycie. Warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ryzyka.