Luka PHP Object Injection w wtyczce WordPress Importer (CVE-2024-13889)

Wtyczka WordPress Importer do 0.8.3 ma lukę PHP Object Injection. Aktualizuj i monitoruj wtyczki, aby zapobiec potencjalnym atakom.
CVE-2024-13889CVSS 7.2Web

Luka PHP Object Injection w wtyczce WordPress Importer (CVE-2024-13889)

Wtyczka WordPress Importer do 0.8.3 ma lukę PHP Object Injection. Aktualizuj i monitoruj wtyczki, aby zapobiec potencjalnym atakom.

CVSS
7.2 HIGH
EPSS
49.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Importer do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'maybe_unserialize' we wszystkich wersjach do 0.8.3 włącznie. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą potencjalnie wstrzyknąć obiekt PHP, co w połączeniu z innymi podatnościami w dodatkowych wtyczkach lub motywach może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Właściciele infrastruktury powinni zwrócić uwagę na możliwość łańcuchów POP w środowisku WordPress, które mogą zwiększyć ryzyko wykorzystania tej luki.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WordPress Importer do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS