Уразливість PHP Object Injection у темі News Flash для WordPress
Високорівнева уразливість PHP Object Injection у темі News Flash для WordPress дозволяє атакуючим з рівнем редактора виконувати шкідливий код.
- CVSS
- 7.2 HIGH
- EPSS
- 46.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема News Flash для WordPress версії до 1.1.0 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у полі newsflash_post_meta. Атакуючі з рівнем доступу редактора і вище можуть інжектувати PHP-об'єкти, що потенційно призводить до виконання шкідливого коду.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, які створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює високий ризик компрометації веб-ресурсу та втрати даних, що критично для власників і операторів інфраструктури WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми News Flash та встановити їх, якщо вони доступні. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче редактора, провести аудит встановлених плагінів і тем на предмет можливих POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.