Krytyczna luka PHP Object Injection w motywie edukacyjnym WordPress do wersji 3.6.10
Motyw edukacyjny WordPress do 3.6.10 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw edukacyjny WordPress jest podatny na PHP Object Injection poprzez funkcję themerex_callback_view_more_posts w wersjach do 3.6.10 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez dodatkowego łańcucha POP nie ma bezpośredniego wpływu.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. Operatorzy stron powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach z wieloma rozszerzeniami, które mogą zwiększać ryzyko wykorzystania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu edukacyjnego WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, które mogą umożliwić eskalację ataku.