Уразливість PHP Object Injection у темі Betheme для WordPress
Виявлено уразливість PHP Object Injection у темі Betheme для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 46.23%
- Активно використовується
- немає в KEV
- Продукт
- betheme
Що відомо
Тема Betheme для WordPress містить уразливість PHP Object Injection у всіх версіях до 27.5.6 включно через десеріалізацію недовірених даних у мета-значенні 'mfn-page-items'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об'єкти.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище потенційно виконувати шкідливий код, видаляти файли або отримувати конфіденційну інформацію, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Це підвищує ризик компрометації веб-сайту та втрати даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від розробника теми Betheme та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та зменшіть експозицію сайту. Також варто оцінити встановлені плагіни та теми на предмет потенційних POP-ланцюжків.