Wstrzyknięcie obiektu PHP w motywie WordPress Entrepreneur - Booking do wersji 3.1.3
Podatność wysokiego ryzyka w motywie WordPress Entrepreneur - Booking do wersji 3.1.3 umożliwia wstrzyknięcie obiektu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 38.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress Entrepreneur - Booking dla małych firm do wersji 3.1.3 wykryto podatność na wstrzyknięcie obiektu PHP typu Subscriber. Luka ta może umożliwić atakującemu wykonanie złośliwego kodu na serwerze.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.8) może prowadzić do przejęcia kontroli nad serwerem hostingowym strony internetowej, co zagraża integralności i dostępności usług online. Operatorzy IT powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z tego motywu w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze.