Krytyczna luka PHP Object Injection w Flexible Subscriptions do wersji 1.8.1

Krytyczna luka PHP Object Injection w Flexible Subscriptions <= 1.8.1 z CVSS 9.8. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-73364CVSS 9.8Web

Krytyczna luka PHP Object Injection w Flexible Subscriptions do wersji 1.8.1

Krytyczna luka PHP Object Injection w Flexible Subscriptions <= 1.8.1 z CVSS 9.8. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
24.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Flexible Subscriptions do 1.8.1 wykryto krytyczną lukę typu PHP Object Injection, która może pozwolić atakującemu na zdalne wykonanie kodu. Luka ta ma bardzo wysoki współczynnik CVSS 9.8, co wskazuje na poważne zagrożenie dla aplikacji webowych korzystających z tej wtyczki.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem aplikacji, co zagraża integralności i poufności danych oraz ciągłości działania usług. Organizacje korzystające z podatnych wersji Flexible Subscriptions powinny traktować tę lukę jako priorytetową do usunięcia, aby uniknąć potencjalnych strat finansowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji Flexible Subscriptions i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Warto również zweryfikować konfigurację serwera pod kątem minimalizacji skutków potencjalnego ataku. DataHouse wspiera weryfikację wersji oprogramowania i pomaga w zarządzaniu aktualizacjami oraz ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS