CVE-2024-2006: podatność PHP Object Injection w wtyczce Post Grid, Slider & Carousel Ultimate dla WordPress

Wtyczka WordPress Post Grid, Slider & Carousel Ultimate do wersji 1.6.7 ma poważną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2006CVSS 8.8Web

CVE-2024-2006: podatność PHP Object Injection w wtyczce Post Grid, Slider & Carousel Ultimate dla WordPress

Wtyczka WordPress Post Grid, Slider & Carousel Ultimate do wersji 1.6.7 ma poważną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
65.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid\, slider \& carousel ultimate

Co wiadomo

Wtyczka Post Grid, Slider & Carousel Ultimate dla WordPress do wersji 1.6.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji outpost_shortcode_metabox_markup. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli atakujący posiadają konto z uprawnieniami współtwórcy lub wyższymi. Może to skutkować utratą danych, naruszeniem integralności plików oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W przypadku braku łatki warto ograniczyć dostęp użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo należy monitorować system pod kątem obecności łańcuchów POP w innych komponentach i stosować ogólne zasady minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS