Luka PHP Object Injection w motywie News Flash dla WordPress (CVE-2024-7560)

Wysokie ryzyko PHP Object Injection w motywie News Flash WordPress do wersji 1.1.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7560CVSS 7.2Web

Luka PHP Object Injection w motywie News Flash dla WordPress (CVE-2024-7560)

Wysokie ryzyko PHP Object Injection w motywie News Flash WordPress do wersji 1.1.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
46.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw News Flash dla WordPress do wersji 1.1.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w polu newsflash_post_meta. Luka umożliwia atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Atakujący z dostępem na poziomie edytora mogą wykorzystać tę lukę do potencjalnego usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu News Flash u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS