Уразливість PHP Object Injection у темі MultiPurpose для WordPress

Виявлено уразливість PHP Object Injection у темі MultiPurpose WordPress до версії 1.2.0, що дозволяє атакувати з рівнем Contributor і вище.
CVE-2024-7486CVSS 8.8Web

Уразливість PHP Object Injection у темі MultiPurpose для WordPress

Виявлено уразливість PHP Object Injection у темі MultiPurpose WordPress до версії 1.2.0, що дозволяє атакувати з рівнем Contributor і вище.

CVSS
8.8 HIGH
EPSS
46.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема MultiPurpose для WordPress версій до 1.2.0 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полях постів. Атакуючі з рівнем доступу Contributor і вище можуть потенційно впроваджувати шкідливі об'єкти PHP.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, що дозволяють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми MultiPurpose та встановити їх, якщо доступні. У разі відсутності патчів слід обмежити рівні доступу користувачів, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також моніторити журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки