Критична вразливість PHP Object Injection у темі VEDA для WordPress

Вразливість PHP Object Injection у темі VEDA WordPress до версії 4.2 може дозволити атаки за наявності POP-ланцюгів у додаткових плагінах чи темах.
CVE-2024-13787CVSS 9.8Web

Критична вразливість PHP Object Injection у темі VEDA для WordPress

Вразливість PHP Object Injection у темі VEDA WordPress до версії 4.2 може дозволити атаки за наявності POP-ланцюгів у додаткових плагінах чи темах.

CVSS
9.8 CRITICAL
EPSS
45.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема VEDA для WordPress версій до 4.2 включно має вразливість PHP Object Injection через десеріалізацію недовірених даних у функції veda_backup_and_restore_action. Атакувальники з рівнем доступу не нижче підписника можуть інжектувати PHP-об’єкти, але без додаткових плагінів із POP-ланцюгом ця вразливість не призводить до експлуатації.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюги, зловмисники можуть використати цю вразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми VEDA та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на предмет наявності POP-ланцюгів, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки