Luka PHP Object Injection w wtyczce Grid View Gallery dla WordPress
Wtyczka Grid View Gallery dla WordPress do wersji 1.0 ma lukę PHP Object Injection, umożliwiającą ataki z uprawnieniami redaktora i wyższymi.
- CVSS
- 7.2 HIGH
- EPSS
- 61.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Grid View Gallery dla WordPress do wersji 1.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru cs_all_photos_details. Atakujący z uprawnieniami redaktora lub wyższymi mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z wtyczki Grid View Gallery, zwłaszcza gdy użytkownicy mają uprawnienia redaktora lub wyższe. W przypadku wykorzystania luki możliwe jest przejęcie kontroli nad serwerem, utrata danych lub naruszenie integralności witryny, co może skutkować przestojami i utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Grid View Gallery i rozważyć jej aktualizację lub usunięcie, jeśli dostępna jest poprawka. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.