Luka PHP Object Injection w wtyczce Timeline Event History dla WordPress

Wtyczka Timeline Event History dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5726CVSS 8.8Web

Luka PHP Object Injection w wtyczce Timeline Event History dla WordPress

Wtyczka Timeline Event History dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
50.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timeline Event History dla WordPress do wersji 3.1 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru 'timelines-data'. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą wstrzykiwać obiekty PHP, co potencjalnie umożliwia zdalne wykonanie kodu, jeśli na systemie obecne są dodatkowe wtyczki lub motywy tworzące łańcuch POP.

Wpływ biznesowy

Podatność ta stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia współautora lub wyższe. Może to prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, co zagraża integralności i dostępności serwisu. Wysoki poziom ryzyka wymaga szybkiej reakcji w celu ochrony infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Timeline Event History i ich instalację. Jeśli aktualizacja nie jest dostępna, ogranicz uprawnienia użytkowników do niezbędnego minimum, przeanalizuj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Monitoruj środowisko pod kątem potencjalnych łańcuchów POP w innych komponentach systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS