Zaawansowany wtyczka Advanced Ads dla WordPress narażona na PHP Object Injection (CVE-2024-2290)
Wtyczka Advanced Ads dla WordPress do wersji 1.52.1 jest podatna na PHP Object Injection, co może prowadzić do poważnych naruszeń bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 57.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Ads dla WordPress do wersji 1.52.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'placement_slug'. Atakujący z uprawnieniami może wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Advanced Ads. Może skutkować utratą integralności danych, wyciekiem poufnych informacji lub przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Ads u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Wdrożenie zasad minimalnych uprawnień dla użytkowników również zwiększy bezpieczeństwo.