Luka PHP Object Injection w wtyczce ConvertPlus dla WordPress (CVE-2024-4838)
Wtyczka ConvertPlus do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 44.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ConvertPlus dla WordPress do wersji 3.5.26 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z atrybutu 'settings_encoded' shortcode'u 'smile_modal'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ConvertPlus, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem, co wymaga szybkiej reakcji ze strony administratorów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertPlus i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować inne wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.