CVE-2024-7434: podatność PHP Object Injection w motywie UltraPress dla WordPress
UltraPress do 1.2.2 ma podatność PHP Object Injection, umożliwiającą ataki na WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultrapress
Co wiadomo
Motyw UltraPress dla WordPress w wersjach do 1.2.2 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress wykorzystujących motyw UltraPress, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem poufności lub przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu UltraPress i rozważyć jego aktualizację do nowszej, bezpiecznej wersji. W przypadku braku oficjalnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP oraz monitorowanie logów pod kątem podejrzanej aktywności.