Luka PHP Object Injection w wtyczce ConvertPlug dla WordPress (CVE-2024-3240)
Wtyczka ConvertPlug do WordPress jest podatna na PHP Object Injection, co może prowadzić do kradzieży danych i wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ConvertPlug dla WordPress do wersji 3.5.25 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z atrybutu 'settings_encoded' shortcode 'smile_info_bar'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, kradzieży danych lub wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ConvertPlug, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertPlug u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie użycia shortcode 'smile_info_bar'. Priorytetyzuj audyt i zabezpieczenie środowiska WordPress, zwłaszcza w kontekście innych zainstalowanych wtyczek i motywów.