CVE-2024-2501: Wstrzyknięcie obiektu PHP w wtyczce Hubbub Lite dla WordPress

Wtyczka Hubbub Lite do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2501CVSS 7.5Web

CVE-2024-2501: Wstrzyknięcie obiektu PHP w wtyczce Hubbub Lite dla WordPress

Wtyczka Hubbub Lite do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
56.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hubbub Lite do WordPressa jest podatna na wstrzyknięcie obiektu PHP poprzez niebezpieczną deserializację danych w funkcji 'dpsp_maybe_unserialize'. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do poważnych skutków.

Wpływ biznesowy

Podatność może umożliwić atakującym usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy tworzące łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa środowiska WordPress, szczególnie w przypadku kont z uprawnieniami współtwórcy i wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hubbub Lite i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeglądnij logi pod kątem podejrzanej aktywności oraz rozważ audyt i ograniczenie instalowanych wtyczek i motywów, które mogą tworzyć łańcuch POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS