Krytyczna luka PHP Object Injection w wtyczce Everest Forms do WordPress
Wtyczka Everest Forms do WordPress ma krytyczną lukę PHP Object Injection do wersji 3.1.1. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- everest forms
Co wiadomo
Wtyczka Everest Forms do WordPress jest podatna na PHP Object Injection poprzez niezaufane dane w parametrze 'field_value' do wersji 3.1.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, jeśli na serwerze obecne są inne komponenty umożliwiające łańcuch POP. W efekcie może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności oraz poufności danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Everest Forms u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących umożliwić łańcuch POP, aby odpowiednio ocenić ryzyko i priorytety działań.