Krytyczna luka PHP Object Injection w wtyczce Last Viewed Posts by WPBeginner dla WordPress

Wtyczka Last Viewed Posts by WPBeginner ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3070CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Last Viewed Posts by WPBeginner dla WordPress

Wtyczka Last Viewed Posts by WPBeginner ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
63.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Last Viewed Posts by WPBeginner do WordPressa w wersjach do 1.0.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka LastViewedPosts. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do potencjalnego usunięcia plików, kradzieży danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa środowiska WordPress, szczególnie w przypadku serwerów obsługujących wrażliwe dane.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Last Viewed Posts by WPBeginner i rozważyć jej aktualizację lub usunięcie. Zaleca się ograniczenie ekspozycji serwisu, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również sprawdzić kompatybilność i bezpieczeństwo innych zainstalowanych wtyczek i motywów, które mogą umożliwić wykorzystanie tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS