Уразливість у Theme Editor для WordPress дозволяє виконання довільного коду

Уразливість CVE-2022-2440 у плагіні Theme Editor для WordPress дозволяє адміністраторам виконувати довільний код через десеріалізацію недовірених даних.
CVE-2022-2440CVSS 7.2Web

Уразливість у Theme Editor для WordPress дозволяє виконання довільного коду

Уразливість CVE-2022-2440 у плагіні Theme Editor для WordPress дозволяє адміністраторам виконувати довільний код через десеріалізацію недовірених даних.

CVSS
7.2 HIGH
EPSS
50.84%
Активно використовується
немає в KEV
Продукт
theme editor

Що відомо

Плагін Theme Editor для WordPress версій до 2.8 включно має уразливість десеріалізації недовірених даних через параметр 'images_array'. Атакувальники з адміністративними правами можуть завантажувати файли з шкідливим кодом, що призводить до виконання довільних PHP-об’єктів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами адміністратора виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Власники інфраструктури можуть зазнати компрометації даних, порушення роботи сервісів та потенційних втрат через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Theme Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали на ознаки зловмисної активності та мінімізувати можливість завантаження файлів. Пріоритетно слід контролювати права користувачів та впроваджувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки