Luka PHP Object Injection w motywie The Next dla WordPress (CVE-2024-7561)

Wysokie ryzyko PHP Object Injection w motywie The Next dla WordPress do wersji 1.1.0. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-7561CVSS 8.8Web

Luka PHP Object Injection w motywie The Next dla WordPress (CVE-2024-7561)

Wysokie ryzyko PHP Object Injection w motywie The Next dla WordPress do wersji 1.1.0. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
8.8 HIGH
EPSS
47.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw The Next dla WordPress w wersjach do 1.1.0 włącznie jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych z wartości wpeden_post_meta. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z motywu The Next, szczególnie jeśli na serwerze zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz eskalacją uprawnień, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu The Next i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również ocenić obecność innych wtyczek lub motywów, które mogą umożliwić wykorzystanie tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS