Критична вразливість PHP Object Injection у темі Education для WordPress
Критична вразливість PHP Object Injection у темі Education WordPress до 3.6.10 може дозволити виконання коду за наявності POP-ланцюжка в інших плагінах.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Education для WordPress версій до 3.6.10 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції themerex_callback_view_more_posts. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може використати цю вразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозну загрозу безпеці веб-ресурсу та може призвести до втрати даних і порушення роботи сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень теми Education та встановлених плагінів, які можуть містити POP-ланцюжки. Рекомендується оновити тему до останньої версії або тимчасово відключити її, обмежити доступ до функції десеріалізації, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також мінімізувати використання неперевірених плагінів і тем.