CVE-2024-8514: Krytyczna luka w wtyczce Prisna GWT – Google Website Translator dla WordPress

Krytyczna luka PHP Object Injection w wtyczce Prisna GWT dla WordPress umożliwia ataki z uprawnieniami administratora. Zalecana szybka aktualizacja.
CVE-2024-8514CVSS 9.1Web

CVE-2024-8514: Krytyczna luka w wtyczce Prisna GWT – Google Website Translator dla WordPress

Krytyczna luka PHP Object Injection w wtyczce Prisna GWT dla WordPress umożliwia ataki z uprawnieniami administratora. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
59.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
google website translator

Co wiadomo

Wtyczka Prisna GWT – Google Website Translator do WordPressa jest podatna na PHP Object Injection poprzez niebezpieczną deserializację danych z parametru 'prisna_import' we wszystkich wersjach do 1.4.11 włącznie. Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na systemie obecne są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.

Wpływ biznesowy

Ta krytyczna luka o wysokim wyniku CVSS 9.1 może pozwolić atakującym na usunięcie plików, kradzież danych lub wykonanie złośliwego kodu, co zagraża integralności i poufności systemów WordPress korzystających z tej wtyczki. Organizacje powinny traktować tę podatność priorytetowo, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma dodatkami.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Prisna GWT i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do panelu administratora, przegląd logów pod kątem podejrzanej aktywności oraz ocenę obecności innych wtyczek lub motywów, które mogą umożliwiać łańcuch POP. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS