Krytyczna luka PHP Object Injection w motywie edukacyjnym WordPress do wersji 3.6.10

Motyw edukacyjny WordPress do 3.6.10 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.
CVE-2024-13786CVSS 9.8Web

Krytyczna luka PHP Object Injection w motywie edukacyjnym WordPress do wersji 3.6.10

Motyw edukacyjny WordPress do 3.6.10 ma krytyczną lukę PHP Object Injection, grożącą usunięciem plików i wykonaniem kodu przy obecności łańcucha POP.

CVSS
9.8 CRITICAL
EPSS
40.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw edukacyjny WordPress jest podatny na PHP Object Injection poprzez funkcję themerex_callback_view_more_posts w wersjach do 3.6.10 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez dodatkowego łańcucha POP nie ma bezpośredniego wpływu.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. Operatorzy stron powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach z wieloma rozszerzeniami, które mogą zwiększać ryzyko wykorzystania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu edukacyjnego WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, które mogą umożliwić eskalację ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS