Luka PHP Object Injection w wtyczce Meta Tag Manager dla WordPress (CVE-2024-1770)

Wtyczka Meta Tag Manager do WordPress ma lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-1770CVSS 8.8Web

Luka PHP Object Injection w wtyczce Meta Tag Manager dla WordPress (CVE-2024-1770)

Wtyczka Meta Tag Manager do WordPress ma lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
8.8 HIGH
EPSS
53.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Meta Tag Manager dla WordPress do wersji 3.0.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_post_data. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z Meta Tag Manager, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Meta Tag Manager i rozważyć aktualizację do nowszej, bezpiecznej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z dostępem co najmniej na poziomie współtwórcy, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Regularne monitorowanie i audyt bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS