Krytyczna luka PHP Object Injection w wtyczce Uncanny Automator dla WordPress

Wtyczka Uncanny Automator do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3623CVSS 9.1Web

Krytyczna luka PHP Object Injection w wtyczce Uncanny Automator dla WordPress

Wtyczka Uncanny Automator do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
52.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
uncanny automator

Co wiadomo

Wtyczka Uncanny Automator do WordPressa jest podatna na atak PHP Object Injection poprzez funkcję automator_api_decode_message() w wersjach do 6.4.0.1 włącznie. Luka pozwala nieautoryzowanym użytkownikom na wstrzyknięcie obiektu PHP i potencjalne usunięcie dowolnych plików dzięki łańcuchowi POP.

Wpływ biznesowy

Ta krytyczna luka o wysokim wskaźniku CVSS 9.1 umożliwia zdalne wykonanie nieautoryzowanych operacji na serwerze, co może prowadzić do utraty danych i poważnych zakłóceń w działaniu serwisu WordPress. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na ataki, które mogą skutkować usunięciem plików i naruszeniem integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Uncanny Automator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetyzację działań naprawczych w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS