Luka PHP Object Injection w wtyczce Nexter Extension – Site Enhancements Toolkit dla WordPress
Wtyczka Nexter Extension dla WordPress do 4.4.6 podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.
- CVSS
- 8.1 HIGH
- EPSS
- 38.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nexter Extension – Site Enhancements Toolkit dla WordPress do wersji 4.4.6 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'nxt_unserialize_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP nie powoduje skutków.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. W przeciwnym razie podatność nie stanowi bezpośredniego zagrożenia. Operatorzy powinni ocenić środowisko pod kątem obecności łańcuchów POP i odpowiednio zarządzać ryzykiem.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeglądać logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP. Priorytetowo traktuj zarządzanie podatnościami i monitorowanie środowiska.