Krytyczna luka PHP Object Injection w wtyczce PGS Core dla WordPress
Wtyczka PGS Core WordPress do 5.8.0 ma krytyczną lukę PHP Object Injection umożliwiającą ataki na pliki i dane. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PGS Core dla WordPress do wersji 5.8.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'import_header'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do usunięcia dowolnych plików, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PGS Core i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania zabezpieczające i audyt środowiska WordPress.