Luka PHP Object Injection w wtyczce ConvertPlug dla WordPress (CVE-2024-3240)

Wtyczka ConvertPlug do WordPress jest podatna na PHP Object Injection, co może prowadzić do kradzieży danych i wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3240CVSS 8.8Web

Luka PHP Object Injection w wtyczce ConvertPlug dla WordPress (CVE-2024-3240)

Wtyczka ConvertPlug do WordPress jest podatna na PHP Object Injection, co może prowadzić do kradzieży danych i wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ConvertPlug dla WordPress do wersji 3.5.25 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z atrybutu 'settings_encoded' shortcode 'smile_info_bar'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, kradzieży danych lub wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ConvertPlug, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertPlug u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie użycia shortcode 'smile_info_bar'. Priorytetyzuj audyt i zabezpieczenie środowiska WordPress, zwłaszcza w kontekście innych zainstalowanych wtyczek i motywów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS