CVE-2024-7432: podatność PHP Object Injection w motywie Unseen Blog dla WordPress
Wysoka podatność PHP Object Injection w motywie Unseen Blog WordPress do wersji 1.0.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 8.8 HIGH
- EPSS
- 46.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unseen blog
Co wiadomo
Motyw Unseen Blog dla WordPress do wersji 1.0.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do poważnych naruszeń bezpieczeństwa.
Wpływ biznesowy
Podatność ta może umożliwić atakującym usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe komponenty umożliwiające łańcuch POP. Może to prowadzić do poważnych zakłóceń działania serwisu oraz naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji motywu Unseen Blog u dostawcy oraz rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum. Zaleca się także przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie instalacji niezweryfikowanych wtyczek i motywów, które mogłyby umożliwić wykorzystanie łańcucha POP.