Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Krytyczna luka PHP Object Injection w wtyczce GiveWP umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.16.2.
CVE-2024-8353CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Krytyczna luka PHP Object Injection w wtyczce GiveWP umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.16.2.

CVSS
9.8 CRITICAL
EPSS
97.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w wielu parametrach, co umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików. Luka dotyczy wersji do 3.16.1 włącznie i została częściowo załatana w 3.16.1, z dodatkowymi poprawkami w 3.16.2.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, usuwania plików oraz wykonywania złośliwego kodu z uprawnieniami aplikacji. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki GiveWP do wersji 3.16.2 lub nowszej, która zawiera pełne poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do parametrów podatnych na deserializację, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji serwera w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS