Luka PHP Object Injection w wtyczce Button dla WordPress (CVE-2024-1872)
Wtyczka Button dla WordPress do wersji 1.1.27 ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 55.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Button dla WordPress do wersji 1.1.27 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji button_shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do poważnych naruszeń bezpieczeństwa.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym potencjalne wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na serwerze istnieje łańcuch POP w innych komponentach. Może to skutkować poważnymi konsekwencjami dla integralności i poufności systemu WordPress oraz danych biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Button i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć audyt innych zainstalowanych wtyczek i motywów pod kątem łańcuchów POP. Priorytetowo traktuj zabezpieczenie środowiska i monitorowanie systemu.