Уразливість PHP Object Injection у темі WordPress Puzzles

Виявлено уразливість PHP Object Injection у темі WordPress Puzzles до версії 4.2.4. Рекомендується замінити тему та перевірити безпеку сайту.
CVE-2024-13770CVSS 8.1Web

Уразливість PHP Object Injection у темі WordPress Puzzles

Виявлено уразливість PHP Object Injection у темі WordPress Puzzles до версії 4.2.4. Рекомендується замінити тему та перевірити безпеку сайту.

CVSS
8.1 HIGH
EPSS
52.97%
Активно використовується
немає в KEV
Продукт
puzzles

Що відомо

Тема WordPress Puzzles версії до 4.2.4 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у AJAX дії 'view_more_posts'. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисники можуть виконувати небезпечні дії, такі як видалення файлів, викрадення конфіденційних даних або виконання коду. Відсутність оновлень для цієї теми підвищує ризики для сайтів, що її використовують.

Рекомендовані дії адміністратора

Рекомендується припинити використання теми Puzzles та замінити її на підтримуване рішення. Перевірте наявність додаткових плагінів або тем з POP-ланцюжками, обмежте доступ до AJAX дії 'view_more_posts', перегляньте журнали безпеки та пріоритезуйте заходи захисту для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки