Уразливість PHP Object Injection у темі Empowerment для WordPress
Виявлено уразливість PHP Object Injection у темі Empowerment для WordPress, що дозволяє атаки з рівнем Contributor і вище. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 46.25%
- Активно використовується
- немає в KEV
- Продукт
- empowerment
Що відомо
Тема Empowerment для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 1.0.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів, особливо тих, що дозволяють користувачам з рівнем Contributor редагувати контент.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Empowerment від розробника ultrapress та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.