CVE-2024-13770: podatność PHP Object Injection w motywie Puzzles dla WordPress
Wysokie ryzyko PHP Object Injection w motywie Puzzles do WordPress. Zalecane usunięcie motywu i znalezienie bezpiecznej alternatywy.
- CVSS
- 8.1 HIGH
- EPSS
- 52.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- puzzles
Co wiadomo
Motyw Puzzles | WP Magazine / Review with Store WordPress Theme + RTL do wersji 4.2.4 jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w akcji AJAX 'view_more_posts'. Atakujący bez uwierzytelnienia może wstrzyknąć obiekt PHP, jednak brak znanych łańcuchów POP ogranicza bezpośredni wpływ tej luki.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuchy POP, luka może umożliwić atakującemu usuwanie plików, dostęp do danych wrażliwych lub wykonanie złośliwego kodu. Brak aktualizacji motywu i jego usunięcie z repozytorium wymaga szybkiego znalezienia bezpiecznej alternatywy, aby uniknąć ryzyka naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się natychmiastowe zaprzestanie używania motywu Puzzles i znalezienie bezpiecznego zamiennika. Należy przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.