Luka PHP Object Injection w Fluent Forms Pro Add On Pack dla WordPress
Wtyczka Fluent Forms Pro Add On Pack do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 30.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.2.6 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z łańcuchem POP umożliwia zmianę haseł użytkowników i przejęcie kont administratorów.
Wpływ biznesowy
Podatność ta może prowadzić do eskalacji uprawnień i przejęcia kontroli nad kontami administratorów w serwisach WordPress korzystających z tej wtyczki. Może to skutkować utratą integralności i poufności danych oraz zakłóceniem działania serwisu. Organizacje powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli funkcja aktualizacji użytkownika jest aktywna i mapowane są pola meta użytkownika.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms Pro Add On Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, wyłączyć integrację aktualizacji użytkownika lub mapowanie pól meta, a także monitorować logi pod kątem podejrzanych działań. Priorytetowo traktuj audyt uprawnień i zabezpieczenie kont administratorów.