Luka PHP Object Injection w wtyczce Doubly – Cross Domain Copy Paste dla WordPress
Wtyczka Doubly – Cross Domain Copy Paste dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą wykonanie złośliwego kodu przez subskrybentów.
- CVSS
- 8.8 HIGH
- EPSS
- 37.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Doubly – Cross Domain Copy Paste dla WordPress do wersji 1.0.46 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z pliku content.txt w przesyłanych archiwach ZIP. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP i wykonać złośliwy kod.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnego kodu, usuwanie plików lub kradzież danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Wykorzystanie tej luki wymaga, aby administratorzy wcześniej umożliwili dostęp subskrybentom, co ogranicza zakres zagrożenia, jednak nadal stanowi poważne ryzyko dla środowisk WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Doubly – Cross Domain Copy Paste i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować konfigurację dostępu subskrybentów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.