Luka PHP Object Injection w wtyczce Modal Popup Box dla WordPress
Wtyczka Modal Popup Box do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 55.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Modal Popup Box – Popup Builder dla WordPress do wersji 1.5.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji awl_modal_popup_box_shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami umożliwia usuwanie plików, kradzież danych lub wykonanie kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z podatnej wersji wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch ataku POP. Może to prowadzić do utraty danych, naruszenia poufności lub przejęcia kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modal Popup Box i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację innych wtyczek i motywów, które mogą umożliwiać łańcuch POP, aby zminimalizować ryzyko wykorzystania luki.