Krytyczna luka PHP Object Injection w wtyczce ARForms dla WordPress

Krytyczna luka PHP Object Injection w wtyczce ARForms WordPress umożliwia ataki przy obecności łańcucha POP w innych wtyczkach lub motywach.
CVE-2024-13784CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce ARForms dla WordPress

Krytyczna luka PHP Object Injection w wtyczce ARForms WordPress umożliwia ataki przy obecności łańcucha POP w innych wtyczkach lub motywach.

CVSS
9.8 CRITICAL
EPSS
43.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARForms do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z formularzy we wszystkich wersjach do 1.8.5 włącznie. Luka ta umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Jeśli na stronie WordPress z podatną wersją ARForms działa inna wtyczka lub motyw z łańcuchem POP, atakujący może wykonać złośliwe działania, takie jak usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. To stwarza poważne ryzyko dla integralności i poufności danych oraz stabilności infrastruktury IT obsługującej stronę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARForms i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeglądać logi pod kątem podejrzanej aktywności oraz ocenić obecność innych wtyczek lub motywów mogących zawierać łańcuch POP. Warto również zweryfikować konfigurację zabezpieczeń i kopie zapasowe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS