CVE-2024-9664: podatność PHP Object Injection w wtyczce WP All Import Pro
Wtyczka WP All Import Pro do WordPress ma podatność PHP Object Injection umożliwiającą ataki z uprawnieniami administratora. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 49.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp all import
Co wiadomo
Wtyczka WP All Import Pro dla WordPress do wersji 4.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z pliku importu. Atakujący z uprawnieniami administratora mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP All Import Pro, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz eskalacją uprawnień, co wpływa negatywnie na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP All Import Pro i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie dostępu do panelu administracyjnego tylko do zaufanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem obecności potencjalnych łańcuchów POP w innych wtyczkach lub motywach. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie funkcji importu lub całej wtyczki.