CVE-2024-7432: podatność PHP Object Injection w motywie Unseen Blog dla WordPress

Wysoka podatność PHP Object Injection w motywie Unseen Blog WordPress do wersji 1.0.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-7432CVSS 8.8Web

CVE-2024-7432: podatność PHP Object Injection w motywie Unseen Blog dla WordPress

Wysoka podatność PHP Object Injection w motywie Unseen Blog WordPress do wersji 1.0.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
8.8 HIGH
EPSS
46.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
unseen blog

Co wiadomo

Motyw Unseen Blog dla WordPress do wersji 1.0.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do poważnych naruszeń bezpieczeństwa.

Wpływ biznesowy

Podatność ta może umożliwić atakującym usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe komponenty umożliwiające łańcuch POP. Może to prowadzić do poważnych zakłóceń działania serwisu oraz naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji motywu Unseen Blog u dostawcy oraz rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum. Zaleca się także przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie instalacji niezweryfikowanych wtyczek i motywów, które mogłyby umożliwić wykorzystanie łańcucha POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS