Krytyczna luka PHP Object Injection w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress
Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania administracyjne.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress do wersji 2.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji returnMetaValueAsCustomerInput. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innej wtyczce lub motywie nie ma bezpośredniego wpływu.
Wpływ biznesowy
Jeśli na stronie WordPress zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako krytyczną i ocenić ryzyko w kontekście zainstalowanych komponentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Export All Posts, Products, Orders, Refunds & Users oraz innych zainstalowanych wtyczek i motywów pod kątem znanych łańcuchów POP. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze zgodnie z oceną ryzyka.