Luka wtyczki NextGEN Gallery umożliwiająca deserializację PHAR

Wtyczka NextGEN Gallery przed 3.39 narażona na deserializację PHAR, umożliwiającą dostęp do zasobów serwera. Zalecana szybka aktualizacja.
CVE-2023-3154CVSS 7.5CMS

Luka wtyczki NextGEN Gallery umożliwiająca deserializację PHAR

Wtyczka NextGEN Gallery przed 3.39 narażona na deserializację PHAR, umożliwiającą dostęp do zasobów serwera. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
49.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextgen gallery

Co wiadomo

Wtyczka WordPress NextGEN Gallery w wersjach przed 3.39 posiada lukę umożliwiającą deserializację PHAR z powodu braku walidacji parametrów wejściowych w funkcji gallery_edit. Atakujący może dzięki temu uzyskać dostęp do dowolnych zasobów na serwerze.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do nieautoryzowanego dostępu do zasobów serwera, co stwarza ryzyko wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką NextGEN Gallery powinni zwrócić szczególną uwagę na potencjalne zagrożenia i możliwe skutki dla bezpieczeństwa systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i jej instalację do wersji 3.39 lub nowszej. W przypadku braku możliwości szybkiej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla minimalizacji zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS