Luka wtyczki Geo Controller WordPress umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Geo Controller WordPress przed 8.6.5 umożliwia atak PHP Object Injection przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę.
CVE-2024-3591CVSS 6.5Web

Luka wtyczki Geo Controller WordPress umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Geo Controller WordPress przed 8.6.5 umożliwia atak PHP Object Injection przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
39.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
geo controller

Co wiadomo

Wtyczka Geo Controller dla WordPress w wersjach przed 8.6.5 nieprawidłowo deserializuje dane użytkownika w niektórych akcjach AJAX i trasach REST API. Może to pozwolić nieautoryzowanym użytkownikom na wykonanie ataku PHP Object Injection, jeśli na blogu istnieje odpowiedni gadżet.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Geo Controller do wersji 8.6.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX i REST API wtyczki oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji i wprowadź dodatkowe zabezpieczenia ograniczające możliwość deserializacji niezweryfikowanych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS