CVE-2024-1792: Wstrzyknięcie obiektu PHP w wtyczce CMB2 dla WordPress
Wtyczka CMB2 do WordPressa do wersji 2.10.1 jest podatna na wstrzyknięcie obiektu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 53.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CMB2 do WordPressa do wersji 2.10.1 włącznie jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych z pola text_datetime_timestamp_timezone. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki CMB2, zwłaszcza jeśli w kodzie aktywowano metabox i zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki CMB2 do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność metaboxów w kodzie (np. w functions.php) oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto ocenić zainstalowane wtyczki i motywy pod kątem możliwości łańcuchów POP i ograniczyć ich użycie do niezbędnego minimum.