Krytyczna luka PHP Object Injection w wtyczce ravpage dla WordPress
Wtyczka ravpage WordPress do 2.31 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ravpage
Co wiadomo
Wtyczka ravpage do WordPressa do wersji 2.31 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'paramsv2'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie powoduje skutków.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. To stwarza poważne zagrożenie dla integralności i bezpieczeństwa serwisu WordPress, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować obecność wtyczki ravpage i rozważyć aktualizację do najnowszej wersji lub jej usunięcie. Należy także przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz ograniczyć możliwość deserializacji niezaufanych danych. Zaleca się monitorowanie logów i ograniczenie ekspozycji serwisu do niezbędnego minimum.