Вразливість у плагіні Weaver Xtreme Theme Support дозволяє ін’єкцію PHP-об’єктів

Вразливість у плагіні Weaver Xtreme Theme Support дозволяє ін’єкцію PHP-об’єктів через імпорт шкідливих файлів. Оновіть плагін для захисту сайту.
CVE-2023-4971CVSS 7.2Web

Вразливість у плагіні Weaver Xtreme Theme Support дозволяє ін’єкцію PHP-об’єктів

Вразливість у плагіні Weaver Xtreme Theme Support дозволяє ін’єкцію PHP-об’єктів через імпорт шкідливих файлів. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
58.46%
Активно використовується
немає в KEV
Продукт
weaver xtreme theme support

Що відомо

Плагін Weaver Xtreme Theme Support для WordPress версій до 6.3.1 містить уразливість, що дозволяє високопривілейованому користувачу імпортувати шкідливий файл, який призводить до ін’єкції PHP-об’єктів через небезпечне десеріалізування. Це може бути використано для виконання небажаних дій на сайті.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту, якщо зловмисник отримає доступ з високими правами та імпортує шкідливий файл. Це створює ризик порушення цілісності та безпеки контенту, а також потенційно дозволяє виконання довільного коду на сервері. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Weaver Xtreme Theme Support до версії 6.3.1 або новішої, якщо доступна. Якщо оновлення неможливе, обмежте права користувачів, які можуть імпортувати файли, перевірте журнали на ознаки підозрілої активності та мінімізуйте експозицію вразливого плагіна. Проводьте регулярний аудит безпеки та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки