CVE-2024-7435: podatność PHP Object Injection w motywie Attire dla WordPress

Motyw Attire dla WordPress do wersji 2.0.6 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7435CVSS 8.8Web

CVE-2024-7435: podatność PHP Object Injection w motywie Attire dla WordPress

Motyw Attire dla WordPress do wersji 2.0.6 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
49.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
attire

Co wiadomo

Motyw Attire dla WordPress w wersjach do 2.0.6 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z motywu Attire, zwłaszcza jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Attire i rozważyć aktualizację do nowszej, bezpiecznej wersji udostępnionej przez dostawcę. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Należy również monitorować komunikaty bezpieczeństwa dotyczące powiązanych wtyczek i motywów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS