Уразливість PHP Object Injection у темі Empowerment для WordPress

Виявлено уразливість PHP Object Injection у темі Empowerment для WordPress, що дозволяє атаки з рівнем Contributor і вище. Рекомендується оновлення та аудит доступів.
CVE-2024-7433CVSS 8.8Web

Уразливість PHP Object Injection у темі Empowerment для WordPress

Виявлено уразливість PHP Object Injection у темі Empowerment для WordPress, що дозволяє атаки з рівнем Contributor і вище. Рекомендується оновлення та аудит доступів.

CVSS
8.8 HIGH
EPSS
46.25%
Активно використовується
немає в KEV
Продукт
empowerment

Що відомо

Тема Empowerment для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 1.0.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів, особливо тих, що дозволяють користувачам з рівнем Contributor редагувати контент.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Empowerment від розробника ultrapress та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки