Luka PHP Object Injection w wtyczce WordPress Importer (CVE-2024-13889)
Wtyczka WordPress Importer do 0.8.3 ma lukę PHP Object Injection. Aktualizuj i monitoruj wtyczki, aby zapobiec potencjalnym atakom.
- CVSS
- 7.2 HIGH
- EPSS
- 49.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Importer do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'maybe_unserialize' we wszystkich wersjach do 0.8.3 włącznie. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą potencjalnie wstrzyknąć obiekt PHP, co w połączeniu z innymi podatnościami w dodatkowych wtyczkach lub motywach może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Właściciele infrastruktury powinni zwrócić uwagę na możliwość łańcuchów POP w środowisku WordPress, które mogą zwiększyć ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki WordPress Importer do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.