Krytyczna luka PHP Object Injection w motywie VEDA WordPress
Krytyczna luka PHP Object Injection w motywie VEDA WordPress umożliwia atak z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw VEDA - MultiPurpose WordPress jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji veda_backup_and_restore_action. Luka dotyczy wszystkich wersji do 4.2 włącznie i wymaga uprawnień subskrybenta lub wyższych.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wstrzyknąć obiekt PHP, co samo w sobie nie powoduje szkód bez obecności łańcucha POP w innym wtyczce lub motywie. Jeśli taki łańcuch istnieje, możliwe jest usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu VEDA u dostawcy oraz ich wdrożenie. Należy również ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj zabezpieczenie środowiska i minimalizację ekspozycji.