Luka PHP Object Injection w wtyczce Image Hotspot by DevVN dla WordPress

Wtyczka Image Hotspot by DevVN do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7656CVSS 8.8Web

Luka PHP Object Injection w wtyczce Image Hotspot by DevVN dla WordPress

Wtyczka Image Hotspot by DevVN do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
52.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Hotspot by DevVN do WordPressa w wersjach do 1.2.5 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji devvn_ihotspot_shortcode_func. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia autora lub wyższe. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć możliwe szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Hotspot by DevVN i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeanalizować zainstalowane motywy i inne wtyczki pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS