CVE-2023-5583: Luka wtyczki WP Simple Galleries umożliwiająca PHP Object Injection

Wtyczka WP Simple Galleries do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2023-5583CVSS 8.8Web

CVE-2023-5583: Luka wtyczki WP Simple Galleries umożliwiająca PHP Object Injection

Wtyczka WP Simple Galleries do WordPressa ma poważną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
8.8 HIGH
EPSS
59.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp simple galleries

Co wiadomo

Wtyczka WP Simple Galleries dla WordPressa do wersji 1.34 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z meta postu 'wpsimplegallery_gallery' za pomocą shortcode 'wpsgallery'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP Simple Galleries, zwłaszcza gdy na serwerze zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Simple Galleries u dostawcy maca134 i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt i aktualizację innych wtyczek i motywów, które mogą umożliwiać łańcuch POP. Wdrożenie zasad bezpieczeństwa dotyczących deserializacji danych również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS