Luka PHP Object Injection w wtyczce JS Archive List dla WordPress
Wtyczka JS Archive List do WordPress ma lukę PHP Object Injection do wersji 6.1.7. Sprawdź aktualizacje i zabezpiecz system przed atakami.
- CVSS
- 7.5 HIGH
- EPSS
- 34.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JS Archive List dla WordPress do wersji 6.1.7 włącznie jest podatna na PHP Object Injection poprzez atrybut shortcode 'included'. Luka wynika z deserializacji niezaufanych danych, co umożliwia atakującym z uprawnieniami Contributor i wyższymi wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JS Archive List i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp użytkownikom z uprawnieniami Contributor i wyższymi, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.