CVE-2024-13777: Luka PHP Object Injection w wtyczce ZoomSounds dla WordPress

Wtyczka ZoomSounds dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające przed atakami.
CVE-2024-13777CVSS 8.1Web

CVE-2024-13777: Luka PHP Object Injection w wtyczce ZoomSounds dla WordPress

Wtyczka ZoomSounds dla WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające przed atakami.

CVSS
8.1 HIGH
EPSS
44.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
zoomsounds

Co wiadomo

Wtyczka ZoomSounds - WordPress Wave Audio Player z listą odtwarzania jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'margs' we wszystkich wersjach do 6.91 włącznie. Luka ta wymaga obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić atakującemu wykonanie złośliwych działań.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, podatność może pozwolić na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu. W przeciwnym razie luka nie ma bezpośredniego wpływu. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko wynikające z kombinacji wtyczek i motywów oraz monitorować system pod kątem nieautoryzowanych działań.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki ZoomSounds do najnowszej wersji, jeśli dostępna. Należy także zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP i ograniczyć ich użycie. Warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS