CVE-2024-1792: Wstrzyknięcie obiektu PHP w wtyczce CMB2 dla WordPress

Wtyczka CMB2 do WordPressa do wersji 2.10.1 jest podatna na wstrzyknięcie obiektu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa.
CVE-2024-1792CVSS 7.5Web

CVE-2024-1792: Wstrzyknięcie obiektu PHP w wtyczce CMB2 dla WordPress

Wtyczka CMB2 do WordPressa do wersji 2.10.1 jest podatna na wstrzyknięcie obiektu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
53.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CMB2 do WordPressa do wersji 2.10.1 włącznie jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych z pola text_datetime_timestamp_timezone. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki CMB2, zwłaszcza jeśli w kodzie aktywowano metabox i zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki CMB2 do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność metaboxów w kodzie (np. w functions.php) oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto ocenić zainstalowane wtyczki i motywy pod kątem możliwości łańcuchów POP i ograniczyć ich użycie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS