Krytyczna luka PHP Object Injection w wtyczce WS Form LITE dla WordPress
Krytyczna luka PHP Object Injection w wtyczce WS Form LITE WordPress umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WS Form LITE – Drag & Drop Contact Form Builder dla WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z wartości meta formularza. Luka dotyczy wszystkich wersji do 1.10.80 włącznie i umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Bezpośrednio luka nie powoduje szkód, jeśli na stronie nie ma zainstalowanych innych wtyczek lub motywów zawierających łańcuch POP (Property Oriented Programming). W przypadku obecności takiego łańcucha, atakujący może wykonywać złośliwe działania, takie jak usuwanie plików, kradzież danych lub wykonanie kodu. To stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WS Form LITE do wersji po 1.10.80, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć usunięcie lub wyłączenie wtyczki do czasu załatania. Warto także zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie zagrożeń w infrastrukturze.