Krytyczna luka PHP Object Injection w wtyczce FluentSMTP dla WordPress

Krytyczna podatność PHP Object Injection w FluentSMTP do WordPress umożliwia ataki na serwery. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9511CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce FluentSMTP dla WordPress

Krytyczna podatność PHP Object Injection w FluentSMTP do WordPress umożliwia ataki na serwery. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
62.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FluentSMTP dla WordPress do obsługi SMTP jest podatna na PHP Object Injection poprzez niebezpieczną deserializację w funkcji 'formatResult' we wszystkich wersjach do 2.2.82 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na systemie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.

Wpływ biznesowy

Ta krytyczna podatność może pozwolić atakującym na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu na serwerze WordPress, co zagraża integralności i dostępności usług internetowych. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z FluentSMTP w środowiskach produkcyjnych, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki FluentSMTP do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS