Luka w WordPress umożliwiająca wykonanie kodu przez unserializację klasy WP_HTML_Token
Aktualizacja WordPress do 6.4.2 usuwa lukę CVE-2024-31211 umożliwiającą wykonanie kodu przez unserializację klasy WP_HTML_Token.
- CVSS
- 5.5 MEDIUM
- EPSS
- 84.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress
Co wiadomo
W WordPressie wykryto lukę pozwalającą na wykonanie złośliwego kodu poprzez unserializację obiektów klasy WP_HTML_Token, wykorzystując metodę magiczną __destruct(). Problem został załatany w wersji 6.4.2, a wcześniejsze wersje od 6.4.0 nie są podatne.
Wpływ biznesowy
Ta luka może umożliwić atakującemu wykonanie nieautoryzowanego kodu na serwerze, co zagraża integralności i dostępności witryny opartej na WordPress. Operatorzy powinni zwrócić uwagę na wersję używanego oprogramowania i rozważyć aktualizację, aby uniknąć potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie WordPressa do wersji 6.4.2 lub nowszej. W przypadku niemożności aktualizacji, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i stosowanie najlepszych praktyk bezpieczeństwa są kluczowe.