Вразливість WordPress CVE-2024-31211: виконання коду через десеріалізацію
Вразливість CVE-2024-31211 у WordPress дозволяє виконувати код через десеріалізацію. Оновіть до версії 6.4.2 для захисту сайту.
- CVSS
- 5.5 MEDIUM
- EPSS
- 84.76%
- Активно використовується
- немає в KEV
- Продукт
- wordpress
Що відомо
У WordPress виявлено вразливість, пов’язану з десеріалізацією об’єктів класу WP_HTML_Token, що дозволяє виконувати довільний код через магічний метод __destruct(). Проблему усунули у версії 6.4.2, випущеній 6 грудня 2023 року. Версії до 6.4.0 не уразливі.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати шкідливий код на сервері, що працює під керуванням уразливих версій WordPress. Це створює ризик компрометації вебсайту, втрати даних або порушення роботи сервісу. Операторам ІТ-інфраструктури слід оцінити наявність уразливих версій і пріоритетно оновити їх для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно оновити WordPress до версії 6.4.2 або новішої, якщо використовується версія між 6.4.0 та 6.4.1. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних інтерфейсів, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки для зменшення експозиції.