Luka wtyczki Geo Controller WordPress umożliwiająca wstrzyknięcie obiektów PHP
Wtyczka Geo Controller WordPress przed 8.6.5 umożliwia atak PHP Object Injection przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- geo controller
Co wiadomo
Wtyczka Geo Controller dla WordPress w wersjach przed 8.6.5 nieprawidłowo deserializuje dane użytkownika w niektórych akcjach AJAX i trasach REST API. Może to pozwolić nieautoryzowanym użytkownikom na wykonanie ataku PHP Object Injection, jeśli na blogu istnieje odpowiedni gadżet.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Geo Controller do wersji 8.6.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX i REST API wtyczki oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji i wprowadź dodatkowe zabezpieczenia ograniczające możliwość deserializacji niezweryfikowanych danych.