Krytyczna luka PHP Object Injection w wtyczce givewp dla WordPress
Krytyczna podatność PHP Object Injection w wtyczce givewp do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka Donations Widget (givewp) dla WordPress do wersji 3.19.4 jest podatna na PHP Object Injection poprzez niezaufane dane w parametrze 'card_address' formularza darowizn. Luka umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu dzięki łańcuchowi POP.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki givewp i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję formularza darowizn, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień są wskazane.