Luka wtyczki divi-booster WordPress umożliwiająca modyfikację opcji i PHP Object Injection

Wtyczka divi-booster WordPress przed 5.0.2 umożliwia nieautoryzowaną modyfikację opcji i PHP Object Injection. Zalecana aktualizacja.
CVE-2026-2626CVSS 8.1Web

Luka wtyczki divi-booster WordPress umożliwiająca modyfikację opcji i PHP Object Injection

Wtyczka divi-booster WordPress przed 5.0.2 umożliwia nieautoryzowaną modyfikację opcji i PHP Object Injection. Zalecana aktualizacja.

CVSS
8.1 HIGH
EPSS
5.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka divi-booster WordPress w wersjach przed 5.0.2 nie posiada kontroli autoryzacji i zabezpieczeń CSRF w jednej z funkcji naprawczych, co pozwala nieautoryzowanym użytkownikom na modyfikację zapisanych opcji. Dodatkowo, wykorzystanie funkcji unserialize() na danych może prowadzić do ataku PHP Object Injection przy użyciu łańcucha gadżetów PHP.

Wpływ biznesowy

Ta luka bezpieczeństwa może umożliwić atakującym nieautoryzowaną zmianę konfiguracji wtyczki, co może prowadzić do eskalacji uprawnień i wykonania złośliwego kodu na serwerze. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki divi-booster do wersji 5.0.2 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF i PHP Object Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS