Luka PHP Object Injection w wtyczce LearnPress – Backup & Migration Tool do WordPress
Wtyczka LearnPress Backup & Migration Tool do WordPress ma lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.6 MEDIUM
- EPSS
- 36.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LearnPress – Backup & Migration Tool do WordPress do wersji 4.1.4 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Luka wymaga uprawnień administratora i może prowadzić do wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Dla administratorów stron WordPress korzystających z tej wtyczki istnieje ryzyko, że atakujący z uprawnieniami administratora mogą wykorzystać lukę do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, pod warunkiem obecności odpowiedniego łańcucha POP w innych komponentach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress – Backup & Migration Tool i ich instalację. W przypadku braku łatki warto ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, które mogą zostać wykorzystane w ataku.