Krytyczna luka PHP Object Injection w wtyczce Flickr Gallery dla WordPress

Wtyczka Flickr Gallery do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.
CVE-2017-20207CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Flickr Gallery dla WordPress

Wtyczka Flickr Gallery do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
48.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
flickr gallery

Co wiadomo

Wtyczka Flickr Gallery do WordPress w wersjach do 1.5.2 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru `pager`. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP i była aktywnie wykorzystywana do tworzenia backdoorów.

Wpływ biznesowy

Eksploatacja tej luki pozwala atakującym na zdalne wykonanie kodu i instalację tylnego wejścia, co zagraża integralności i bezpieczeństwu serwera oraz danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, aby zapobiec potencjalnym naruszeniom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flickr Gallery u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację środowiska pod kątem obecności backdoorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS