Krytyczna luka PHP Object Injection w motywie VEDA WordPress

Krytyczna luka PHP Object Injection w motywie VEDA WordPress umożliwia atak z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13787CVSS 9.8Web

Krytyczna luka PHP Object Injection w motywie VEDA WordPress

Krytyczna luka PHP Object Injection w motywie VEDA WordPress umożliwia atak z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
45.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw VEDA - MultiPurpose WordPress jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji veda_backup_and_restore_action. Luka dotyczy wszystkich wersji do 4.2 włącznie i wymaga uprawnień subskrybenta lub wyższych.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą wstrzyknąć obiekt PHP, co samo w sobie nie powoduje szkód bez obecności łańcucha POP w innym wtyczce lub motywie. Jeśli taki łańcuch istnieje, możliwe jest usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu VEDA u dostawcy oraz ich wdrożenie. Należy również ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj zabezpieczenie środowiska i minimalizację ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS