CVE-2024-2006: podatność PHP Object Injection w wtyczce Post Grid, Slider & Carousel Ultimate dla WordPress
Wtyczka WordPress Post Grid, Slider & Carousel Ultimate do wersji 1.6.7 ma poważną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 65.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid\, slider \& carousel ultimate
Co wiadomo
Wtyczka Post Grid, Slider & Carousel Ultimate dla WordPress do wersji 1.6.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji outpost_shortcode_metabox_markup. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli atakujący posiadają konto z uprawnieniami współtwórcy lub wyższymi. Może to skutkować utratą danych, naruszeniem integralności plików oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W przypadku braku łatki warto ograniczyć dostęp użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo należy monitorować system pod kątem obecności łańcuchów POP w innych komponentach i stosować ogólne zasady minimalizacji ryzyka.