Вразливість WordPress CVE-2024-31211: виконання коду через десеріалізацію

Вразливість CVE-2024-31211 у WordPress дозволяє виконувати код через десеріалізацію. Оновіть до версії 6.4.2 для захисту сайту.
CVE-2024-31211CVSS 5.5CMS

Вразливість WordPress CVE-2024-31211: виконання коду через десеріалізацію

Вразливість CVE-2024-31211 у WordPress дозволяє виконувати код через десеріалізацію. Оновіть до версії 6.4.2 для захисту сайту.

CVSS
5.5 MEDIUM
EPSS
84.76%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

У WordPress виявлено вразливість, пов’язану з десеріалізацією об’єктів класу WP_HTML_Token, що дозволяє виконувати довільний код через магічний метод __destruct(). Проблему усунули у версії 6.4.2, випущеній 6 грудня 2023 року. Версії до 6.4.0 не уразливі.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливий код на сервері, що працює під керуванням уразливих версій WordPress. Це створює ризик компрометації вебсайту, втрати даних або порушення роботи сервісу. Операторам ІТ-інфраструктури слід оцінити наявність уразливих версій і пріоритетно оновити їх для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити WordPress до версії 6.4.2 або новішої, якщо використовується версія між 6.4.0 та 6.4.1. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних інтерфейсів, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки для зменшення експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки