Zaawansowany wtyczka Advanced Ads dla WordPress narażona na PHP Object Injection (CVE-2024-2290)

Wtyczka Advanced Ads dla WordPress do wersji 1.52.1 jest podatna na PHP Object Injection, co może prowadzić do poważnych naruszeń bezpieczeństwa.
CVE-2024-2290CVSS 7.2Web

Zaawansowany wtyczka Advanced Ads dla WordPress narażona na PHP Object Injection (CVE-2024-2290)

Wtyczka Advanced Ads dla WordPress do wersji 1.52.1 jest podatna na PHP Object Injection, co może prowadzić do poważnych naruszeń bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
57.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Ads dla WordPress do wersji 1.52.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'placement_slug'. Atakujący z uprawnieniami może wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Advanced Ads. Może skutkować utratą integralności danych, wyciekiem poufnych informacji lub przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Ads u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Wdrożenie zasad minimalnych uprawnień dla użytkowników również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS