Krytyczna luka PHP Object Injection w wtyczce Uncanny Automator dla WordPress
Wtyczka Uncanny Automator do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 52.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- uncanny automator
Co wiadomo
Wtyczka Uncanny Automator do WordPressa jest podatna na atak PHP Object Injection poprzez funkcję automator_api_decode_message() w wersjach do 6.4.0.1 włącznie. Luka pozwala nieautoryzowanym użytkownikom na wstrzyknięcie obiektu PHP i potencjalne usunięcie dowolnych plików dzięki łańcuchowi POP.
Wpływ biznesowy
Ta krytyczna luka o wysokim wskaźniku CVSS 9.1 umożliwia zdalne wykonanie nieautoryzowanych operacji na serwerze, co może prowadzić do utraty danych i poważnych zakłóceń w działaniu serwisu WordPress. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na ataki, które mogą skutkować usunięciem plików i naruszeniem integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Uncanny Automator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji serwisu, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetyzację działań naprawczych w celu minimalizacji ryzyka.