CVE-2024-7433: podatność PHP Object Injection w motywie Empowerment dla WordPress
Motyw Empowerment dla WordPress do wersji 1.0.2 podatny na PHP Object Injection, umożliwiający ataki z poziomu konta Współtwórcy i wyższych.
- CVSS
- 8.8 HIGH
- EPSS
- 46.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- empowerment
Co wiadomo
Motyw Empowerment dla WordPress w wersjach do 1.0.2 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Empowerment, umożliwiając potencjalne naruszenie integralności i poufności danych. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem reputacji firmy. Infrastruktura wymaga szybkiej oceny ryzyka i działań naprawczych, szczególnie jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy zwiększające ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Empowerment u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współtwórca oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP oraz rozważyć ich tymczasowe wyłączenie lub aktualizację.