CVE-2024-9314: podatność PHP Object Injection w Rank Math SEO
Wtyczka Rank Math SEO dla WordPress ma poważną podatność PHP Object Injection, umożliwiającą ataki przy uprawnieniach administratora. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 53.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seo
Co wiadomo
Wtyczka Rank Math SEO – AI SEO Tools to Dominate SEO Rankings dla WordPressa jest podatna na PHP Object Injection poprzez funkcję deserializacji 'set_redirections' we wszystkich wersjach do 1.0.228 włącznie. Atakujący z uprawnieniami administratora mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia usunięcie plików, dostęp do danych lub wykonanie kodu, jeśli na systemie działa dodatkowa wtyczka lub motyw umożliwiający łańcuch POP.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Rank Math SEO, szczególnie gdy atakujący posiadają uprawnienia administratora. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnego przejęcia kontroli nad serwerem. W środowiskach produkcyjnych może skutkować przerwami w działaniu usług i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rank Math SEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania zmniejszające powierzchnię ataku.