Luka PHP Object Injection w wtyczce Advanced AJAX Product Filters dla WordPress
Wtyczka Advanced AJAX Product Filters do WordPress ma poważną lukę PHP Object Injection wymagającą uprawnień autora i aktywnej wtyczki Live Composer.
- CVSS
- 8.8 HIGH
- EPSS
- 37.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced AJAX Product Filters do WordPressa jest podatna na PHP Object Injection w wersjach do 3.1.9.6 włącznie, poprzez deserializację niezaufanych danych w funkcji shortcode_check warstwy kompatybilności Live Composer. Atak wymaga uprawnień autora lub wyższych oraz aktywnej wtyczki Live Composer.
Wpływ biznesowy
Podatność może umożliwić atakującemu z uprawnieniami autora lub wyższymi, w przypadku obecności łańcucha POP w innej wtyczce lub motywie, wykonanie złośliwych działań takich jak usuwanie plików, kradzież danych lub wykonanie kodu. Bez dodatkowego łańcucha POP sama luka nie stanowi zagrożenia. Wymagana jest aktywna wtyczka Live Composer, co ogranicza zakres potencjalnego ataku.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Advanced AJAX Product Filters do najnowszej wersji oraz weryfikację obecności i aktualności wtyczki Live Composer. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi pod kątem podejrzanych działań oraz rozważyć audyt zainstalowanych motywów i wtyczek pod kątem łańcuchów POP. Priorytetowo traktuj aktualizacje i monitorowanie środowiska WordPress.