Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 dla WordPress
Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integration for Pipedrive oraz Contact Form 7, WPForms, Elementor, Ninja Forms dla WordPress do wersji 1.2.3 jest podatna na PHP Object Injection poprzez niebezpieczną deserializację w funkcji verify_field_val(). Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie plików i zdalne wykonanie kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala na zdalne wykonanie kodu lub wywołanie odmowy usługi poprzez usunięcie kluczowego pliku wp-config.php. Może to prowadzić do całkowitej utraty kontroli nad serwerem WordPress, co stanowi poważne ryzyko dla dostępności i integralności usług internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich szybkie wdrożenie. W międzyczasie ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress. Priorytetowo traktować działania naprawcze ze względu na wysokie ryzyko ataku.