CVE-2024-7433: podatność PHP Object Injection w motywie Empowerment dla WordPress

Motyw Empowerment dla WordPress do wersji 1.0.2 podatny na PHP Object Injection, umożliwiający ataki z poziomu konta Współtwórcy i wyższych.
CVE-2024-7433CVSS 8.8Web

CVE-2024-7433: podatność PHP Object Injection w motywie Empowerment dla WordPress

Motyw Empowerment dla WordPress do wersji 1.0.2 podatny na PHP Object Injection, umożliwiający ataki z poziomu konta Współtwórcy i wyższych.

CVSS
8.8 HIGH
EPSS
46.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
empowerment

Co wiadomo

Motyw Empowerment dla WordPress w wersjach do 1.0.2 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Empowerment, umożliwiając potencjalne naruszenie integralności i poufności danych. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem reputacji firmy. Infrastruktura wymaga szybkiej oceny ryzyka i działań naprawczych, szczególnie jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy zwiększające ryzyko wykorzystania tej luki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Empowerment u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współtwórca oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP oraz rozważyć ich tymczasowe wyłączenie lub aktualizację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS