Luka PHP Object Injection w wtyczce play.ht dla WordPress
Wtyczka play.ht dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 58.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- play.ht
Co wiadomo
Wtyczka Play.ht do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w meta polu play_podcast_data. Luka dotyczy wszystkich wersji do 3.6.4 włącznie i umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do usunięcia plików, kradzieży danych lub wykonania złośliwego kodu, jeśli na systemie obecna jest odpowiednia łańcuchowa podatność (POP chain) w innych wtyczkach lub motywach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki play.ht u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy także przeanalizować inne wtyczki i motywy pod kątem potencjalnych łańcuchów podatności.