Luka wtyczki NextGEN Gallery umożliwiająca deserializację PHAR
Wtyczka NextGEN Gallery przed 3.39 narażona na deserializację PHAR, umożliwiającą dostęp do zasobów serwera. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 49.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextgen gallery
Co wiadomo
Wtyczka WordPress NextGEN Gallery w wersjach przed 3.39 posiada lukę umożliwiającą deserializację PHAR z powodu braku walidacji parametrów wejściowych w funkcji gallery_edit. Atakujący może dzięki temu uzyskać dostęp do dowolnych zasobów na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do nieautoryzowanego dostępu do zasobów serwera, co stwarza ryzyko wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką NextGEN Gallery powinni zwrócić szczególną uwagę na potencjalne zagrożenia i możliwe skutki dla bezpieczeństwa systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i jej instalację do wersji 3.39 lub nowszej. W przypadku braku możliwości szybkiej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla minimalizacji zagrożeń.