Luka PHP Object Injection w wtyczce Meta Tag Manager dla WordPress (CVE-2024-1770)
Wtyczka Meta Tag Manager do WordPress ma lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 53.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Meta Tag Manager dla WordPress do wersji 3.0.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_post_data. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z Meta Tag Manager, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Meta Tag Manager i rozważyć aktualizację do nowszej, bezpiecznej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z dostępem co najmniej na poziomie współtwórcy, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Regularne monitorowanie i audyt bezpieczeństwa są kluczowe.