Luka bezpieczeństwa PHP Object Injection w wtyczce Mambo Joomla Importer dla WordPress

Wtyczka Mambo Importer dla WordPress ma lukę PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.
CVE-2024-13899CVSS 7.2Web

Luka bezpieczeństwa PHP Object Injection w wtyczce Mambo Joomla Importer dla WordPress

Wtyczka Mambo Importer dla WordPress ma lukę PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.

CVSS
7.2 HIGH
EPSS
48.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
mambo joomla importer

Co wiadomo

Wtyczka Mambo Importer dla WordPress do wersji 1.0 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji fImportMenu. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Podatność może umożliwić atakującemu z uprawnieniami administratora wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, jeśli na stronie istnieje odpowiedni łańcuch POP w innej wtyczce lub motywie. Bez takiego łańcucha luka nie stanowi bezpośredniego zagrożenia, jednak obecność podatności zwiększa ryzyko w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki Mambo Importer do najnowszej wersji, jeśli dostępna. Należy również zweryfikować obecność innych wtyczek i motywów, które mogą zawierać łańcuchy POP, ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji warto rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS