Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress
Krytyczna luka PHP Object Injection w wtyczce GiveWP umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.16.2.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w wielu parametrach, co umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików. Luka dotyczy wersji do 3.16.1 włącznie i została częściowo załatana w 3.16.1, z dodatkowymi poprawkami w 3.16.2.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, usuwania plików oraz wykonywania złośliwego kodu z uprawnieniami aplikacji. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki GiveWP do wersji 3.16.2 lub nowszej, która zawiera pełne poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do parametrów podatnych na deserializację, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji serwera w celu minimalizacji ryzyka.