CVE-2023-4971: luka w wtyczce Weaver Xtreme Theme Support umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Weaver Xtreme Theme Support przed 6.3.1 umożliwia wstrzyknięcie obiektów PHP przez import złośliwych plików. Zalecana aktualizacja.
CVE-2023-4971CVSS 7.2Web

CVE-2023-4971: luka w wtyczce Weaver Xtreme Theme Support umożliwiająca wstrzyknięcie obiektów PHP

Wtyczka Weaver Xtreme Theme Support przed 6.3.1 umożliwia wstrzyknięcie obiektów PHP przez import złośliwych plików. Zalecana aktualizacja.

CVSS
7.2 HIGH
EPSS
58.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
weaver xtreme theme support

Co wiadomo

Wtyczka Weaver Xtreme Theme Support dla WordPressa w wersjach przed 6.3.1 deserializuje zawartość importowanego pliku, co może prowadzić do wstrzyknięcia obiektów PHP, jeśli użytkownik o wysokich uprawnieniach zaimportuje złośliwy plik i na blogu istnieje odpowiedni łańcuch gadżetów.

Wpływ biznesowy

Luka ta pozwala na potencjalne wykonanie złośliwego kodu PHP w środowisku WordPress, co może skutkować przejęciem kontroli nad witryną lub eskalacją uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, szczególnie jeśli dostęp do importu plików mają użytkownicy z wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Weaver Xtreme Theme Support do wersji 6.3.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu plików tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj importowane pliki przed ich użyciem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS