Luka wtyczki divi-booster WordPress umożliwiająca modyfikację opcji i PHP Object Injection
Wtyczka divi-booster WordPress przed 5.0.2 umożliwia nieautoryzowaną modyfikację opcji i PHP Object Injection. Zalecana aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 5.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka divi-booster WordPress w wersjach przed 5.0.2 nie posiada kontroli autoryzacji i zabezpieczeń CSRF w jednej z funkcji naprawczych, co pozwala nieautoryzowanym użytkownikom na modyfikację zapisanych opcji. Dodatkowo, wykorzystanie funkcji unserialize() na danych może prowadzić do ataku PHP Object Injection przy użyciu łańcucha gadżetów PHP.
Wpływ biznesowy
Ta luka bezpieczeństwa może umożliwić atakującym nieautoryzowaną zmianę konfiguracji wtyczki, co może prowadzić do eskalacji uprawnień i wykonania złośliwego kodu na serwerze. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki divi-booster do wersji 5.0.2 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF i PHP Object Injection.