Luka PHP Object Injection w wtyczce play.ht dla WordPress

Wtyczka play.ht dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1772CVSS 8.8Web

Luka PHP Object Injection w wtyczce play.ht dla WordPress

Wtyczka play.ht dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
58.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
play.ht

Co wiadomo

Wtyczka Play.ht do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w meta polu play_podcast_data. Luka dotyczy wszystkich wersji do 3.6.4 włącznie i umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do usunięcia plików, kradzieży danych lub wykonania złośliwego kodu, jeśli na systemie obecna jest odpowiednia łańcuchowa podatność (POP chain) w innych wtyczkach lub motywach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki play.ht u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy także przeanalizować inne wtyczki i motywy pod kątem potencjalnych łańcuchów podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS