Krytyczna luka PHP Object Injection w wtyczce Simple Job Board dla WordPress
Wtyczka Simple Job Board dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 62.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple job board
Co wiadomo
Wtyczka Simple Job Board do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji job_board_applicant_list_columns_value we wszystkich wersjach do 2.11.0 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co przy obecności odpowiedniego łańcucha POP może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Ta krytyczna podatność naraża serwery WordPress korzystające z Simple Job Board na poważne naruszenia bezpieczeństwa, w tym utratę danych i przejęcie kontroli nad systemem. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa ryzyko szybkiego i szerokiego wykorzystania. Właściciele infrastruktury powinni traktować tę lukę priorytetowo, aby zapobiec potencjalnym incydentom i utracie reputacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Job Board u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeanalizować zainstalowane motywy i wtyczki pod kątem łańcuchów POP, które mogą zostać wykorzystane do eskalacji ataku.