Luka PHP Object Injection w wtyczce JS Archive List dla WordPress

Wtyczka JS Archive List do WordPress ma lukę PHP Object Injection do wersji 6.1.7. Sprawdź aktualizacje i zabezpiecz system przed atakami.
CVE-2026-2020CVSS 7.5Web

Luka PHP Object Injection w wtyczce JS Archive List dla WordPress

Wtyczka JS Archive List do WordPress ma lukę PHP Object Injection do wersji 6.1.7. Sprawdź aktualizacje i zabezpiecz system przed atakami.

CVSS
7.5 HIGH
EPSS
34.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JS Archive List dla WordPress do wersji 6.1.7 włącznie jest podatna na PHP Object Injection poprzez atrybut shortcode 'included'. Luka wynika z deserializacji niezaufanych danych, co umożliwia atakującym z uprawnieniami Contributor i wyższymi wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JS Archive List i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp użytkownikom z uprawnieniami Contributor i wyższymi, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS