CVE-2024-7435: podatność PHP Object Injection w motywie Attire dla WordPress
Motyw Attire dla WordPress do wersji 2.0.6 ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 49.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- attire
Co wiadomo
Motyw Attire dla WordPress w wersjach do 2.0.6 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z motywu Attire, zwłaszcza jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad infrastrukturą webową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Attire i rozważyć aktualizację do nowszej, bezpiecznej wersji udostępnionej przez dostawcę. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Należy również monitorować komunikaty bezpieczeństwa dotyczące powiązanych wtyczek i motywów.