CVE-2024-1731: podatność PHP Object Injection w wtyczce Auto Refresh Single Page dla WordPress

Wtyczka WordPress Auto Refresh Single Page do 1.1 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1731CVSS 8.8Web

CVE-2024-1731: podatność PHP Object Injection w wtyczce Auto Refresh Single Page dla WordPress

Wtyczka WordPress Auto Refresh Single Page do 1.1 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
54.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto refresh single page

Co wiadomo

Wtyczka Auto Refresh Single Page dla WordPress do wersji 1.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z opcji arsp_options. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności odpowiedniego łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową, co wpływa negatywnie na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Auto Refresh Single Page i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd innych zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP oraz monitorowanie środowiska pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS