Luka w WordPress umożliwiająca wykonanie kodu przez unserializację klasy WP_HTML_Token

Aktualizacja WordPress do 6.4.2 usuwa lukę CVE-2024-31211 umożliwiającą wykonanie kodu przez unserializację klasy WP_HTML_Token.
CVE-2024-31211CVSS 5.5CMS

Luka w WordPress umożliwiająca wykonanie kodu przez unserializację klasy WP_HTML_Token

Aktualizacja WordPress do 6.4.2 usuwa lukę CVE-2024-31211 umożliwiającą wykonanie kodu przez unserializację klasy WP_HTML_Token.

CVSS
5.5 MEDIUM
EPSS
84.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress

Co wiadomo

W WordPressie wykryto lukę pozwalającą na wykonanie złośliwego kodu poprzez unserializację obiektów klasy WP_HTML_Token, wykorzystując metodę magiczną __destruct(). Problem został załatany w wersji 6.4.2, a wcześniejsze wersje od 6.4.0 nie są podatne.

Wpływ biznesowy

Ta luka może umożliwić atakującemu wykonanie nieautoryzowanego kodu na serwerze, co zagraża integralności i dostępności witryny opartej na WordPress. Operatorzy powinni zwrócić uwagę na wersję używanego oprogramowania i rozważyć aktualizację, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie WordPressa do wersji 6.4.2 lub nowszej. W przypadku niemożności aktualizacji, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i stosowanie najlepszych praktyk bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS