Luka PHP Object Injection w motywie News Flash dla WordPress (CVE-2024-7560)
Wysokie ryzyko PHP Object Injection w motywie News Flash WordPress do wersji 1.1.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 46.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw News Flash dla WordPress do wersji 1.1.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w polu newsflash_post_meta. Luka umożliwia atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Atakujący z dostępem na poziomie edytora mogą wykorzystać tę lukę do potencjalnego usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu News Flash u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.