Luka PHP Object Injection w wtyczce Jupiter X Core dla WordPress
Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.1 HIGH
- EPSS
- 48.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jupiter x core
Co wiadomo
Wtyczka Jupiter X Core do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji raven_download_file we wszystkich wersjach do 4.8.11 włącznie. Luka ta może zostać wykorzystana, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, umożliwiający zdalne wykonanie kodu lub manipulację plikami.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.1) może pozwolić atakującym na usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, jeśli na stronie obecny jest łańcuch POP w innej wtyczce lub motywie. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress, szczególnie jeśli użytkownicy mają możliwość przesyłania plików lub tworzenia formularzy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików i tworzenia formularzy przez użytkowników o niższych uprawnieniach. Dodatkowo warto przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanej aktywności.