CVE-2024-2501: Wstrzyknięcie obiektu PHP w wtyczce Hubbub Lite dla WordPress
Wtyczka Hubbub Lite do WordPressa ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 56.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hubbub Lite do WordPressa jest podatna na wstrzyknięcie obiektu PHP poprzez niebezpieczną deserializację danych w funkcji 'dpsp_maybe_unserialize'. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do poważnych skutków.
Wpływ biznesowy
Podatność może umożliwić atakującym usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy tworzące łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa środowiska WordPress, szczególnie w przypadku kont z uprawnieniami współtwórcy i wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hubbub Lite i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeglądnij logi pod kątem podejrzanej aktywności oraz rozważ audyt i ograniczenie instalowanych wtyczek i motywów, które mogą tworzyć łańcuch POP.