CVE-2024-3054: podatność deserializacji w wtyczce WPvivid Backup & Migration

Wtyczka WPvivid Backup & Migration ma krytyczną podatność deserializacji PHAR umożliwiającą wykonanie kodu przez administratorów. Sprawdź aktualizacje i zabezpiecz system.
CVE-2024-3054CVSS 7.2Web

CVE-2024-3054: podatność deserializacji w wtyczce WPvivid Backup & Migration

Wtyczka WPvivid Backup & Migration ma krytyczną podatność deserializacji PHAR umożliwiającą wykonanie kodu przez administratorów. Sprawdź aktualizacje i zabezpiecz system.

CVSS
7.2 HIGH
EPSS
98.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka WPvivid Backup & Migration dla WordPress do wersji 0.9.99 włącznie jest podatna na deserializację PHAR przez niewystarczającą walidację ścieżek w parametrze tree_node[node][id]. Atakujący z uprawnieniami administratora mogą wywołać deserializację danych i uruchomić dowolne obiekty PHP.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wykonanie nieautoryzowanego kodu lub manipulację plikami, co może prowadzić do utraty danych, naruszenia poufności lub przerw w działaniu serwisu. W przypadku obecności łańcucha POP w innych wtyczkach lub motywach ryzyko eskaluje do usunięcia plików lub wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W międzyczasie ogranicz dostęp administracyjny do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu. Przeanalizuj także inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS