Luka PHP Object Injection w wtyczce Profile Builder Pro dla WordPress
Wtyczka Profile Builder Pro do WordPress ma lukę PHP Object Injection umożliwiającą ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 8.1 HIGH
- EPSS
- 37.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Profile Builder Pro do WordPressa do wersji 3.14.5 jest podatna na PHP Object Injection poprzez niezabezpieczony parametr POST 'args' w funkcji AJAX. Luka umożliwia nieautoryzowanym użytkownikom wstrzyknięcie dowolnych obiektów PHP do pamięci aplikacji.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do wykonania złośliwego kodu w kontekście aplikacji, co może prowadzić do przejęcia kontroli nad serwerem lub wycieku danych. Wpływa to na bezpieczeństwo i stabilność środowiska WordPress, szczególnie jeśli wtyczka jest aktywna i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profile Builder Pro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX obsługującej parametr 'args', przeglądnąć logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy weryfikacji i walidacji danych wejściowych. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem potencjalnych ataków.