CVE-2024-5085: podatność PHP Object Injection w wtyczce Hash Form dla WordPress

Wtyczka Hash Form dla WordPress jest podatna na PHP Object Injection, co może prowadzić do poważnych naruszeń bezpieczeństwa. Sprawdź zalecenia i aktualizacje.
CVE-2024-5085CVSS 8.1Web

CVE-2024-5085: podatność PHP Object Injection w wtyczce Hash Form dla WordPress

Wtyczka Hash Form dla WordPress jest podatna na PHP Object Injection, co może prowadzić do poważnych naruszeń bezpieczeństwa. Sprawdź zalecenia i aktualizacje.

CVSS
8.1 HIGH
EPSS
52.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
hash form

Co wiadomo

Wtyczka Hash Form – Drag & Drop Form Builder dla WordPress do wersji 1.1.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'process_entry'. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z wtyczki Hash Form, zwłaszcza jeśli na systemie działają dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hash Form u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS