Luka wtyczki Post Duplicator WordPress umożliwia wstrzyknięcie obiektu PHP
Wtyczka Post Duplicator WordPress przed 3.0.15 umożliwia wstrzyknięcie obiektu PHP przez użytkowników Contributor i wyższych. Zalecana aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 30.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Duplicator dla WordPressa w wersjach przed 3.0.15 nieprawidłowo obsługuje niestandardowe meta-dane podczas duplikacji wpisów, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie obiektu PHP poprzez niezabezpieczone serializowane wartości.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu PHP, co może prowadzić do eskalacji uprawnień lub naruszenia integralności witryny. Właściciele i operatorzy stron WordPress powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Post Duplicator do wersji 3.0.15 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji i uprawnień wtyczki oraz stosować zasady minimalnych uprawnień.