Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress
Krytyczna luka PHP Object Injection w GiveWP do WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia i zabezpiecz swoją witrynę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez niezweryfikowany parametr give_company_name, co umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących. Luka dotyczy wszystkich wersji do 3.16.3 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z GiveWP powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.