Luka PHP Object Injection w motywie The Next dla WordPress (CVE-2024-7561)
Wysokie ryzyko PHP Object Injection w motywie The Next dla WordPress do wersji 1.1.0. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 47.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw The Next dla WordPress w wersjach do 1.1.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych z wartości wpeden_post_meta. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z motywu The Next, szczególnie jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz eskalacją uprawnień, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu The Next i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również ocenić obecność innych wtyczek lub motywów, które mogą umożliwić wykorzystanie tej luki.