Krytyczna luka PHP Object Injection w wtyczce FluentSMTP dla WordPress
Krytyczna podatność PHP Object Injection w FluentSMTP do WordPress umożliwia ataki na serwery. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 62.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FluentSMTP dla WordPress do obsługi SMTP jest podatna na PHP Object Injection poprzez niebezpieczną deserializację w funkcji 'formatResult' we wszystkich wersjach do 2.2.82 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na systemie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.
Wpływ biznesowy
Ta krytyczna podatność może pozwolić atakującym na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu na serwerze WordPress, co zagraża integralności i dostępności usług internetowych. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z FluentSMTP w środowiskach produkcyjnych, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki FluentSMTP do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.