Уразливість PHP Object Injection у темі Attire для WordPress

Виявлено уразливість PHP Object Injection у темі Attire для WordPress до версії 2.0.6, що може дозволити виконання коду та компрометацію сайту.
CVE-2024-7435CVSS 8.8Web

Уразливість PHP Object Injection у темі Attire для WordPress

Виявлено уразливість PHP Object Injection у темі Attire для WordPress до версії 2.0.6, що може дозволити виконання коду та компрометацію сайту.

CVSS
8.8 HIGH
EPSS
49.66%
Активно використовується
немає в KEV
Продукт
attire

Що відомо

Тема Attire для WordPress версій до 2.0.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових вразливих плагінів чи тем.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що дозволяють POP-ланцюги. Це створює серйозні ризики для безпеки інфраструктури та може вплинути на доступність і цілісність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Attire від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки