Уразливість у Theme Editor для WordPress дозволяє виконання довільного коду
Уразливість CVE-2022-2440 у плагіні Theme Editor для WordPress дозволяє адміністраторам виконувати довільний код через десеріалізацію недовірених даних.
- CVSS
- 7.2 HIGH
- EPSS
- 50.84%
- Активно використовується
- немає в KEV
- Продукт
- theme editor
Що відомо
Плагін Theme Editor для WordPress версій до 2.8 включно має уразливість десеріалізації недовірених даних через параметр 'images_array'. Атакувальники з адміністративними правами можуть завантажувати файли з шкідливим кодом, що призводить до виконання довільних PHP-об’єктів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами адміністратора виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Власники інфраструктури можуть зазнати компрометації даних, порушення роботи сервісів та потенційних втрат через несанкціонований доступ.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Theme Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали на ознаки зловмисної активності та мінімізувати можливість завантаження файлів. Пріоритетно слід контролювати права користувачів та впроваджувати додаткові заходи безпеки.