Уразливість PHP Object Injection у темі News Flash для WordPress

Високорівнева уразливість PHP Object Injection у темі News Flash для WordPress дозволяє атакуючим з рівнем редактора виконувати шкідливий код.
CVE-2024-7560CVSS 7.2Web

Уразливість PHP Object Injection у темі News Flash для WordPress

Високорівнева уразливість PHP Object Injection у темі News Flash для WordPress дозволяє атакуючим з рівнем редактора виконувати шкідливий код.

CVSS
7.2 HIGH
EPSS
46.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема News Flash для WordPress версії до 1.1.0 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у полі newsflash_post_meta. Атакуючі з рівнем доступу редактора і вище можуть інжектувати PHP-об'єкти, що потенційно призводить до виконання шкідливого коду.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, які створюють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код. Це створює високий ризик компрометації веб-ресурсу та втрати даних, що критично для власників і операторів інфраструктури WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми News Flash та встановити їх, якщо вони доступні. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче редактора, провести аудит встановлених плагінів і тем на предмет можливих POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки