CVE-2022-2440: luka w wtyczce Theme Editor dla WordPress
Podatność deserializacji w wtyczce Theme Editor WordPress do wersji 2.8 umożliwia wykonanie złośliwego kodu przez administratorów.
- CVSS
- 7.2 HIGH
- EPSS
- 50.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- theme editor
Co wiadomo
Wtyczka Theme Editor dla WordPress do wersji 2.8 włącznie zawiera podatność na deserializację niezaufanych danych poprzez parametr 'images_array'. Pozwala to uwierzytelnionym administratorom na wykonanie złośliwego kodu PHP, jeśli uda im się przesłać odpowiedni plik z serializowanym ładunkiem.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszej eskalacji ataku. W środowiskach produkcyjnych korzystających z tej wtyczki ryzyko jest wysokie, zwłaszcza jeśli nie ma dodatkowych mechanizmów ochronnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Theme Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz weryfikować przesyłane pliki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.