Уразливість PHP Object Injection у темі The Next для WordPress (CVE-2024-7561)
Виявлено уразливість PHP Object Injection у темі The Next для WordPress, що дозволяє атакувальникам з рівнем Contributor виконувати шкідливий код. Рекомендується оновлення та моніторинг.
- CVSS
- 8.8 HIGH
- EPSS
- 47.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема The Next для WordPress містить уразливість PHP Object Injection у версіях до 1.1.0 включно через десеріалізацію недовірених даних у wpeden_post_meta. Атакувальники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють POP-ланцюги. Власникам інфраструктури слід розглядати цю загрозу як серйозну, оскільки вона може вплинути на цілісність і безпеку вебресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень теми The Next і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність користувачів з рівнем Contributor і вище, а також аналізувати журнали безпеки на предмет підозрілої активності. Рекомендується також оцінити встановлені плагіни та теми на предмет потенційних POP-ланцюгів.