CVE-2024-7434: podatność PHP Object Injection w motywie UltraPress dla WordPress

UltraPress do 1.2.2 ma podatność PHP Object Injection, umożliwiającą ataki na WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7434CVSS 8.8Web

CVE-2024-7434: podatność PHP Object Injection w motywie UltraPress dla WordPress

UltraPress do 1.2.2 ma podatność PHP Object Injection, umożliwiającą ataki na WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
46.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultrapress

Co wiadomo

Motyw UltraPress dla WordPress w wersjach do 1.2.2 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać obiekty PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress wykorzystujących motyw UltraPress, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem poufności lub przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu UltraPress i rozważyć jego aktualizację do nowszej, bezpiecznej wersji. W przypadku braku oficjalnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP oraz monitorowanie logów pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS