Luka PHP Object Injection w wtyczce WP Import – Ultimate CSV XML Importer dla WordPress
Wtyczka WP Import dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakami i utratą danych.
- CVSS
- 7.2 HIGH
- EPSS
- 40.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Import – Ultimate CSV XML Importer dla WordPress do wersji 7.33.1 jest podatna na PHP Object Injection poprzez deserializację danych z plików CSV. Atakujący z uprawnieniami administratora mogą wstrzyknąć obiekt PHP, co przy obecności odpowiednich łańcuchów POP może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy atakujący posiadają uprawnienia administratora. Może to skutkować utratą danych, naruszeniem poufności informacji oraz przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu CSV tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed deserializacją niezweryfikowanych danych.