CVE-2024-9664: podatność PHP Object Injection w wtyczce WP All Import Pro

Wtyczka WP All Import Pro do WordPress ma podatność PHP Object Injection umożliwiającą ataki z uprawnieniami administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9664CVSS 7.2Web

CVE-2024-9664: podatność PHP Object Injection w wtyczce WP All Import Pro

Wtyczka WP All Import Pro do WordPress ma podatność PHP Object Injection umożliwiającą ataki z uprawnieniami administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
7.2 HIGH
EPSS
49.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp all import

Co wiadomo

Wtyczka WP All Import Pro dla WordPress do wersji 4.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z pliku importu. Atakujący z uprawnieniami administratora mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP All Import Pro, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz eskalacją uprawnień, co wpływa negatywnie na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP All Import Pro i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie dostępu do panelu administracyjnego tylko do zaufanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem obecności potencjalnych łańcuchów POP w innych wtyczkach lub motywach. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie funkcji importu lub całej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS