Уразливість PHP Object Injection у темі Betheme для WordPress

Виявлено уразливість PHP Object Injection у темі Betheme для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-2694CVSS 8.8Web

Уразливість PHP Object Injection у темі Betheme для WordPress

Виявлено уразливість PHP Object Injection у темі Betheme для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
8.8 HIGH
EPSS
46.23%
Активно використовується
немає в KEV
Продукт
betheme

Що відомо

Тема Betheme для WordPress містить уразливість PHP Object Injection у всіх версіях до 27.5.6 включно через десеріалізацію недовірених даних у мета-значенні 'mfn-page-items'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об'єкти.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище потенційно виконувати шкідливий код, видаляти файли або отримувати конфіденційну інформацію, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Це підвищує ризик компрометації веб-сайту та втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника теми Betheme та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та зменшіть експозицію сайту. Також варто оцінити встановлені плагіни та теми на предмет потенційних POP-ланцюжків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки