CVE-2024-2694: Luka PHP Object Injection w motywie Betheme dla WordPress
Podatność CVE-2024-2694 w motywie Betheme dla WordPress umożliwia atak PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- betheme
Co wiadomo
Motyw Betheme dla WordPress do wersji 27.5.6 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w polu meta posta 'mfn-page-items'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi podatnościami może prowadzić do wykonania złośliwego kodu lub kradzieży danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Betheme, umożliwiając potencjalne usunięcie plików, dostęp do wrażliwych informacji lub wykonanie nieautoryzowanego kodu. Organizacje korzystające z tego motywu powinny traktować tę lukę priorytetowo, zwłaszcza jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy, które mogą umożliwić łańcuch ataku POP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Betheme u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów w celu identyfikacji potencjalnych łańcuchów ataku.