CVE-2024-2694: Luka PHP Object Injection w motywie Betheme dla WordPress

Podatność CVE-2024-2694 w motywie Betheme dla WordPress umożliwia atak PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2694CVSS 8.8Web

CVE-2024-2694: Luka PHP Object Injection w motywie Betheme dla WordPress

Podatność CVE-2024-2694 w motywie Betheme dla WordPress umożliwia atak PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
46.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
betheme

Co wiadomo

Motyw Betheme dla WordPress do wersji 27.5.6 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w polu meta posta 'mfn-page-items'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi podatnościami może prowadzić do wykonania złośliwego kodu lub kradzieży danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Betheme, umożliwiając potencjalne usunięcie plików, dostęp do wrażliwych informacji lub wykonanie nieautoryzowanego kodu. Organizacje korzystające z tego motywu powinny traktować tę lukę priorytetowo, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy, które mogą umożliwić łańcuch ataku POP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Betheme u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów w celu identyfikacji potencjalnych łańcuchów ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS