CVE-2024-3054: podatność deserializacji w wtyczce WPvivid Backup & Migration
Wtyczka WPvivid Backup & Migration ma krytyczną podatność deserializacji PHAR umożliwiającą wykonanie kodu przez administratorów. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 7.2 HIGH
- EPSS
- 98.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka WPvivid Backup & Migration dla WordPress do wersji 0.9.99 włącznie jest podatna na deserializację PHAR przez niewystarczającą walidację ścieżek w parametrze tree_node[node][id]. Atakujący z uprawnieniami administratora mogą wywołać deserializację danych i uruchomić dowolne obiekty PHP.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wykonanie nieautoryzowanego kodu lub manipulację plikami, co może prowadzić do utraty danych, naruszenia poufności lub przerw w działaniu serwisu. W przypadku obecności łańcucha POP w innych wtyczkach lub motywach ryzyko eskaluje do usunięcia plików lub wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W międzyczasie ogranicz dostęp administracyjny do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu. Przeanalizuj także inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP.