Luka PHP Object Injection w wtyczce Glossary by WPPedia do WordPress
Wtyczka Glossary by WPPedia do WordPress ma lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.
- CVSS
- 7.2 HIGH
- EPSS
- 44.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Glossary by WPPedia do WordPress w wersjach do 1.3.0 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'posttypes'. Luka wymaga uprawnień administratora i może prowadzić do poważnych działań, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektów PHP, co samo w sobie nie jest bezpośrednio groźne, jednak w połączeniu z innymi wtyczkami lub motywami zawierającymi łańcuch POP może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Wpływa to na integralność i poufność systemu WordPress oraz może zakłócić działanie serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Glossary by WPPedia i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, przejrzeć i ograniczyć instalację dodatkowych wtyczek i motywów, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające na podstawie ryzyka.