Luka PHP Object Injection w wtyczce Frontend Admin by DynamiApps dla WordPress
Wtyczka WordPress Frontend Admin by DynamiApps do 3.28.31 podatna na PHP Object Injection, umożliwiająca zdalne wykonanie kodu przez użytkowników z uprawnieniami edytora.
- CVSS
- 7.2 HIGH
- EPSS
- 41.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Admin by DynamiApps dla WordPress do wersji 3.28.31 jest podatna na PHP Object Injection poprzez deserializację pola 'post_content' w postach admin_form. Luka umożliwia atakującym z uprawnieniami edytora lub wyższymi zdalne wykonanie kodu dzięki łańcuchowi POP.
Wpływ biznesowy
Podatność pozwala na zdalne wykonanie kodu na serwerze WordPress, co może prowadzić do przejęcia kontroli nad witryną i infrastrukturą serwerową. Atakujący z uprawnieniami edytora mogą eskalować swoje możliwości, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności danych oraz ciągłości działania usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Admin by DynamiApps i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć audyt uprawnień użytkowników i stosowanie zasad najmniejszych uprawnień.