CVE-2024-13770: podatność PHP Object Injection w motywie Puzzles dla WordPress

Wysokie ryzyko PHP Object Injection w motywie Puzzles do WordPress. Zalecane usunięcie motywu i znalezienie bezpiecznej alternatywy.
CVE-2024-13770CVSS 8.1Web

CVE-2024-13770: podatność PHP Object Injection w motywie Puzzles dla WordPress

Wysokie ryzyko PHP Object Injection w motywie Puzzles do WordPress. Zalecane usunięcie motywu i znalezienie bezpiecznej alternatywy.

CVSS
8.1 HIGH
EPSS
52.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
puzzles

Co wiadomo

Motyw Puzzles | WP Magazine / Review with Store WordPress Theme + RTL do wersji 4.2.4 jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w akcji AJAX 'view_more_posts'. Atakujący bez uwierzytelnienia może wstrzyknąć obiekt PHP, jednak brak znanych łańcuchów POP ogranicza bezpośredni wpływ tej luki.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuchy POP, luka może umożliwić atakującemu usuwanie plików, dostęp do danych wrażliwych lub wykonanie złośliwego kodu. Brak aktualizacji motywu i jego usunięcie z repozytorium wymaga szybkiego znalezienia bezpiecznej alternatywy, aby uniknąć ryzyka naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się natychmiastowe zaprzestanie używania motywu Puzzles i znalezienie bezpiecznego zamiennika. Należy przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS