CVE-2023-4971: luka w wtyczce Weaver Xtreme Theme Support umożliwiająca wstrzyknięcie obiektów PHP
Wtyczka Weaver Xtreme Theme Support przed 6.3.1 umożliwia wstrzyknięcie obiektów PHP przez import złośliwych plików. Zalecana aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 58.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- weaver xtreme theme support
Co wiadomo
Wtyczka Weaver Xtreme Theme Support dla WordPressa w wersjach przed 6.3.1 deserializuje zawartość importowanego pliku, co może prowadzić do wstrzyknięcia obiektów PHP, jeśli użytkownik o wysokich uprawnieniach zaimportuje złośliwy plik i na blogu istnieje odpowiedni łańcuch gadżetów.
Wpływ biznesowy
Luka ta pozwala na potencjalne wykonanie złośliwego kodu PHP w środowisku WordPress, co może skutkować przejęciem kontroli nad witryną lub eskalacją uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, szczególnie jeśli dostęp do importu plików mają użytkownicy z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Weaver Xtreme Theme Support do wersji 6.3.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu plików tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj importowane pliki przed ich użyciem.