Luka PHP Object Injection w wtyczce Everest Forms (Pro) dla WordPress
Podatność PHP Object Injection w Everest Forms (Pro) do WordPressa do wersji 1.9.7 umożliwia ataki przy PHP < 8. Zalecana aktualizacja i monitoring.
- CVSS
- 5.6 MEDIUM
- EPSS
- 19.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Forms (Pro) do WordPressa w wersjach do 1.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji mime_content_type(). Luka ta może być wykorzystana przez nieautoryzowanych atakujących, jeśli na stronie znajduje się formularz z polem podpisu i polem do przesyłania obrazów.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu, usunięcia plików lub wycieku danych, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP (Property Oriented Programming). Bez takiego łańcucha luka nie jest groźna. Zagrożenie dotyczy środowisk z PHP w wersjach poniżej 8.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Everest Forms do najnowszej wersji, przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz ograniczenie ekspozycji formularzy z polami podpisu i przesyłania obrazów. Warto monitorować logi serwera pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające w środowiskach z PHP < 8.