Luka PHP Object Injection w wtyczce Flipbox Builder dla WordPress (CVE-2024-6152)
Wtyczka Flipbox Builder do WordPress ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flipbox Builder do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji flipbox_builder_Flipbox_ShortCode. Luka dotyczy wszystkich wersji do 1.5 włącznie i umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wykorzystać tę podatność do wstrzyknięcia obiektów PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. To stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Flipbox Builder oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować system pod kątem nietypowych działań i stosować zasady minimalizacji ryzyka.