Luka PHP Object Injection w wtyczce Image Hotspot by DevVN dla WordPress
Wtyczka Image Hotspot by DevVN do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 52.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Hotspot by DevVN do WordPressa w wersjach do 1.2.5 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji devvn_ihotspot_shortcode_func. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia autora lub wyższe. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć możliwe szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Hotspot by DevVN i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeanalizować zainstalowane motywy i inne wtyczki pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.