Luka PHP Object Injection w wtyczce 140+ Widgets for Elementor do WordPress

Wtyczka 140+ Widgets for Elementor do WordPress podatna na PHP Object Injection, umożliwiając ataki z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
CVE-2024-4471CVSS 8.0Web

Luka PHP Object Injection w wtyczce 140+ Widgets for Elementor do WordPress

Wtyczka 140+ Widgets for Elementor do WordPress podatna na PHP Object Injection, umożliwiając ataki z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.

CVSS
8.0 HIGH
EPSS
45.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 140+ Widgets | Best Addons For Elementor – FREE do WordPress w wersjach do 1.4.3.1 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'export_content'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać obiekty PHP.

Wpływ biznesowy

Podatność może umożliwić atakującym usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy tworzące łańcuch POP. To stanowi poważne zagrożenie dla integralności i poufności środowiska WordPress, szczególnie w przypadku kont z uprawnieniami współtwórcy i wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji po 1.4.3.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP jest również wskazany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS