Уразливість PHP Object Injection у темі Attire для WordPress
Виявлено уразливість PHP Object Injection у темі Attire для WordPress до версії 2.0.6, що може дозволити виконання коду та компрометацію сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 49.66%
- Активно використовується
- немає в KEV
- Продукт
- attire
Що відомо
Тема Attire для WordPress версій до 2.0.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових вразливих плагінів чи тем.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що дозволяють POP-ланцюги. Це створює серйозні ризики для безпеки інфраструктури та може вплинути на доступність і цілісність сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми Attire від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.