CVE-2024-2693: Luka PHP Object Injection w wtyczce Link Whisper Free dla WordPress
Wtyczka Link Whisper Free do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 53.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Link Whisper Free do WordPressa w wersjach do 0.7.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w polu meta 'mfn-page-items'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy na serwerze zainstalowane są dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową, co negatywnie wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Link Whisper Free i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.