Уразливість PHP Object Injection у темі The Next для WordPress (CVE-2024-7561)

Виявлено уразливість PHP Object Injection у темі The Next для WordPress, що дозволяє атакувальникам з рівнем Contributor виконувати шкідливий код. Рекомендується оновлення та моніторинг.
CVE-2024-7561CVSS 8.8Web

Уразливість PHP Object Injection у темі The Next для WordPress (CVE-2024-7561)

Виявлено уразливість PHP Object Injection у темі The Next для WordPress, що дозволяє атакувальникам з рівнем Contributor виконувати шкідливий код. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
47.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема The Next для WordPress містить уразливість PHP Object Injection у версіях до 1.1.0 включно через десеріалізацію недовірених даних у wpeden_post_meta. Атакувальники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють POP-ланцюги. Власникам інфраструктури слід розглядати цю загрозу як серйозну, оскільки вона може вплинути на цілісність і безпеку вебресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми The Next і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність користувачів з рівнем Contributor і вище, а також аналізувати журнали безпеки на предмет підозрілої активності. Рекомендується також оцінити встановлені плагіни та теми на предмет потенційних POP-ланцюгів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки