Критична вразливість PHP Object Injection у темі VEDA для WordPress
Вразливість PHP Object Injection у темі VEDA WordPress до версії 4.2 може дозволити атаки за наявності POP-ланцюгів у додаткових плагінах чи темах.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема VEDA для WordPress версій до 4.2 включно має вразливість PHP Object Injection через десеріалізацію недовірених даних у функції veda_backup_and_restore_action. Атакувальники з рівнем доступу не нижче підписника можуть інжектувати PHP-об’єкти, але без додаткових плагінів із POP-ланцюгом ця вразливість не призводить до експлуатації.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюги, зловмисники можуть використати цю вразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми VEDA та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на предмет наявності POP-ланцюгів, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі.