Luka PHP Object Injection w wtyczce ConvertPlus dla WordPress (CVE-2024-4838)

Wtyczka ConvertPlus do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4838CVSS 7.5Web

Luka PHP Object Injection w wtyczce ConvertPlus dla WordPress (CVE-2024-4838)

Wtyczka ConvertPlus do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą ataki z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
44.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ConvertPlus dla WordPress do wersji 3.5.26 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z atrybutu 'settings_encoded' shortcode'u 'smile_modal'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ConvertPlus, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem, co wymaga szybkiej reakcji ze strony administratorów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertPlus i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować inne wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS