CVE-2024-1731: podatność PHP Object Injection w wtyczce Auto Refresh Single Page dla WordPress
Wtyczka WordPress Auto Refresh Single Page do 1.1 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 54.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto refresh single page
Co wiadomo
Wtyczka Auto Refresh Single Page dla WordPress do wersji 1.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z opcji arsp_options. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności odpowiedniego łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową, co wpływa negatywnie na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Auto Refresh Single Page i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd innych zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP oraz monitorowanie środowiska pod kątem anomalii.