Krytyczna luka PHP Object Injection w wtyczce Last Viewed Posts by WPBeginner dla WordPress
Wtyczka Last Viewed Posts by WPBeginner ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Last Viewed Posts by WPBeginner do WordPressa w wersjach do 1.0.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka LastViewedPosts. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do potencjalnego usunięcia plików, kradzieży danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa środowiska WordPress, szczególnie w przypadku serwerów obsługujących wrażliwe dane.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Last Viewed Posts by WPBeginner i rozważyć jej aktualizację lub usunięcie. Zaleca się ograniczenie ekspozycji serwisu, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również sprawdzić kompatybilność i bezpieczeństwo innych zainstalowanych wtyczek i motywów, które mogą umożliwić wykorzystanie tej luki.