Luka PHP Object Injection w wtyczce Timeline Event History dla WordPress
Wtyczka Timeline Event History dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 50.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timeline Event History dla WordPress do wersji 3.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru 'timelines-data'. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą wstrzykiwać obiekty PHP, co potencjalnie umożliwia zdalne wykonanie kodu, jeśli na systemie obecne są dodatkowe wtyczki lub motywy tworzące łańcuch POP.
Wpływ biznesowy
Podatność ta stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia współautora lub wyższe. Może to prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, co zagraża integralności i dostępności serwisu. Wysoki poziom ryzyka wymaga szybkiej reakcji w celu ochrony infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Timeline Event History i ich instalację. Jeśli aktualizacja nie jest dostępna, ogranicz uprawnienia użytkowników do niezbędnego minimum, przeanalizuj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Monitoruj środowisko pod kątem potencjalnych łańcuchów POP w innych komponentach systemu.