CVE-2024-2693: Luka PHP Object Injection w wtyczce Link Whisper Free dla WordPress

Wtyczka Link Whisper Free do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2693CVSS 8.8Web

CVE-2024-2693: Luka PHP Object Injection w wtyczce Link Whisper Free dla WordPress

Wtyczka Link Whisper Free do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
53.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Link Whisper Free do WordPressa w wersjach do 0.7.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w polu meta 'mfn-page-items'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy na serwerze zainstalowane są dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową, co negatywnie wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Link Whisper Free i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS