Luka bezpieczeństwa PHP Object Injection w wtyczce Mambo Joomla Importer dla WordPress
Wtyczka Mambo Importer dla WordPress ma lukę PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.
- CVSS
- 7.2 HIGH
- EPSS
- 48.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mambo joomla importer
Co wiadomo
Wtyczka Mambo Importer dla WordPress do wersji 1.0 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji fImportMenu. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Podatność może umożliwić atakującemu z uprawnieniami administratora wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, jeśli na stronie istnieje odpowiedni łańcuch POP w innej wtyczce lub motywie. Bez takiego łańcucha luka nie stanowi bezpośredniego zagrożenia, jednak obecność podatności zwiększa ryzyko w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki Mambo Importer do najnowszej wersji, jeśli dostępna. Należy również zweryfikować obecność innych wtyczek i motywów, które mogą zawierać łańcuchy POP, ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji warto rozważyć tymczasowe wyłączenie wtyczki.