Krytyczna luka PHP Object Injection w wtyczce ravpage dla WordPress

Wtyczka ravpage WordPress do 2.31 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.
CVE-2024-13789CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce ravpage dla WordPress

Wtyczka ravpage WordPress do 2.31 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.

CVSS
9.8 CRITICAL
EPSS
52.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
ravpage

Co wiadomo

Wtyczka ravpage do WordPressa do wersji 2.31 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'paramsv2'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie powoduje skutków.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. To stwarza poważne zagrożenie dla integralności i bezpieczeństwa serwisu WordPress, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować obecność wtyczki ravpage i rozważyć aktualizację do najnowszej wersji lub jej usunięcie. Należy także przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz ograniczyć możliwość deserializacji niezaufanych danych. Zaleca się monitorowanie logów i ograniczenie ekspozycji serwisu do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS