Уязвимость CVE-2024-24926 позволяет злоумышленнику отправлять вредоносные объекты на сервер, использующий тему WordPress Brooklyn (версии до
4.9.7.6). Потенциально эксплуатация данной уязвимости может привести к удаленному выполнению кода.CWE-502
CVSS 7,5 (высокий)
Настоятельно рекомендуем обновиться!
PoC уже можно найти на просторах github. Представим полезную нагрузку, необходимую для эксплуатации:
data=O:15:"MaliciousObject":1:{s:3:"cmd";s:14:"system('whoami')Механизм эксплуатации схож с CVE-2024-52433, единственное различие — это расположение полезной нагрузки.
Если вы используете WordPress Brooklyn, то для защиты советуем блокировать POST-запросы с body, соответствующим регулярному выражению:
O:\d+:\"[a-zA-Z0-9_-]+\":\d+:(\{s:\d+:\"[a-zA-Z0-9_-]+\";(a|s|i|b|O):\d+|{})