CVE-2023-5583: Luka wtyczki WP Simple Galleries umożliwiająca PHP Object Injection
Wtyczka WP Simple Galleries do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 8.8 HIGH
- EPSS
- 59.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp simple galleries
Co wiadomo
Wtyczka WP Simple Galleries dla WordPressa do wersji 1.34 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z meta postu 'wpsimplegallery_gallery' za pomocą shortcode 'wpsgallery'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP Simple Galleries, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Simple Galleries u dostawcy maca134 i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt i aktualizację innych wtyczek i motywów, które mogą umożliwiać łańcuch POP. Wdrożenie zasad bezpieczeństwa dotyczących deserializacji danych również jest wskazane.