Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Krytyczna luka PHP Object Injection w GiveWP do WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją witrynę.
CVE-2024-9634CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Krytyczna luka PHP Object Injection w GiveWP do WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją witrynę.

CVSS
9.8 CRITICAL
EPSS
69.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez niezweryfikowany parametr give_company_name, co umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących. Luka dotyczy wszystkich wersji do 3.16.3 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z GiveWP powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS