Критична вразливість PHP Object Injection у темі Education для WordPress

Критична вразливість PHP Object Injection у темі Education WordPress до 3.6.10 може дозволити виконання коду за наявності POP-ланцюжка в інших плагінах.
CVE-2024-13786CVSS 9.8Web

Критична вразливість PHP Object Injection у темі Education для WordPress

Критична вразливість PHP Object Injection у темі Education WordPress до 3.6.10 може дозволити виконання коду за наявності POP-ланцюжка в інших плагінах.

CVSS
9.8 CRITICAL
EPSS
40.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Education для WordPress версій до 3.6.10 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції themerex_callback_view_more_posts. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може використати цю вразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозну загрозу безпеці веб-ресурсу та може призвести до втрати даних і порушення роботи сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Education та встановлених плагінів, які можуть містити POP-ланцюжки. Рекомендується оновити тему до останньої версії або тимчасово відключити її, обмежити доступ до функції десеріалізації, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також мінімізувати використання неперевірених плагінів і тем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки