Luka PHP Object Injection w wtyczce wpForo Forum dla WordPress
Wtyczka wpForo Forum do WordPressa ma lukę PHP Object Injection do wersji 2.4.13. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.
- CVSS
- 8.8 HIGH
- EPSS
- 40.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpForo Forum do WordPressa w wersjach do 2.4.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'wpforo_display_array_data'. Luka wymaga dostępu co najmniej na poziomie subskrybenta i może zostać wykorzystana tylko w połączeniu z innym motywem lub wtyczką zawierającą łańcuch POP.
Wpływ biznesowy
Podatność może umożliwić atakującym wykonanie złośliwych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. W przeciwnym razie luka nie stanowi bezpośredniego zagrożenia. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko wynikające z kombinacji wtyczek i motywów oraz monitorować system pod kątem nieautoryzowanych działań.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki wpForo Forum do najnowszej wersji po jej wydaniu. Do czasu dostępności poprawki warto ograniczyć uprawnienia użytkowników do minimum oraz przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo należy monitorować logi systemowe i aplikacyjne oraz ograniczyć ekspozycję serwisu w sieci.