CVE-2024-1951: Wstrzyknięcie obiektu PHP w wtyczce Logo Showcase Ultimate dla WordPress

Wtyczka Logo Showcase Ultimate do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1951CVSS 7.5Web

CVE-2024-1951: Wstrzyknięcie obiektu PHP w wtyczce Logo Showcase Ultimate dla WordPress

Wtyczka Logo Showcase Ultimate do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
59.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Logo Showcase Ultimate – Logo Carousel, Logo Slider & Logo Grid dla WordPress do wersji 1.3.8 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia zdalne wykonanie kodu, jeśli na systemie obecny jest łańcuch POP w innej wtyczce lub motywie.

Wpływ biznesowy

Podatność może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak usunięcie plików, wyciek danych lub wykonanie złośliwego kodu na serwerze. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma wtyczkami i motywami, gdzie możliwe jest wykorzystanie łańcucha POP. Zaniedbanie aktualizacji może skutkować poważnymi konsekwencjami dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Logo Showcase Ultimate i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, aby ocenić ryzyko eskalacji ataku. Wdrożenie zasad minimalnych uprawnień i regularne audyty bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS