Krytyczna luka PHP Object Injection w wtyczce Flickr Gallery dla WordPress
Wtyczka Flickr Gallery do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- flickr gallery
Co wiadomo
Wtyczka Flickr Gallery do WordPress w wersjach do 1.5.2 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru `pager`. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP i była aktywnie wykorzystywana do tworzenia backdoorów.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującym na zdalne wykonanie kodu i instalację tylnego wejścia, co zagraża integralności i bezpieczeństwu serwera oraz danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, aby zapobiec potencjalnym naruszeniom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flickr Gallery u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację środowiska pod kątem obecności backdoorów.