Luka PHP Object Injection w wtyczce Modal Popup Box dla WordPress

Wtyczka Modal Popup Box do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-2008CVSS 8.8Web

Luka PHP Object Injection w wtyczce Modal Popup Box dla WordPress

Wtyczka Modal Popup Box do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
55.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Modal Popup Box – Popup Builder dla WordPress do wersji 1.5.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji awl_modal_popup_box_shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami umożliwia usuwanie plików, kradzież danych lub wykonanie kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z podatnej wersji wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch ataku POP. Może to prowadzić do utraty danych, naruszenia poufności lub przejęcia kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modal Popup Box i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację innych wtyczek i motywów, które mogą umożliwiać łańcuch POP, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS