Luka PHP Object Injection w wtyczce Grid View Gallery dla WordPress

Wtyczka Grid View Gallery dla WordPress do wersji 1.0 ma lukę PHP Object Injection, umożliwiającą ataki z uprawnieniami redaktora i wyższymi.
CVE-2024-11409CVSS 7.2Web

Luka PHP Object Injection w wtyczce Grid View Gallery dla WordPress

Wtyczka Grid View Gallery dla WordPress do wersji 1.0 ma lukę PHP Object Injection, umożliwiającą ataki z uprawnieniami redaktora i wyższymi.

CVSS
7.2 HIGH
EPSS
61.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Grid View Gallery dla WordPress do wersji 1.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru cs_all_photos_details. Atakujący z uprawnieniami redaktora lub wyższymi mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy umożliwiające łańcuch POP.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z wtyczki Grid View Gallery, zwłaszcza gdy użytkownicy mają uprawnienia redaktora lub wyższe. W przypadku wykorzystania luki możliwe jest przejęcie kontroli nad serwerem, utrata danych lub naruszenie integralności witryny, co może skutkować przestojami i utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Grid View Gallery i rozważyć jej aktualizację lub usunięcie, jeśli dostępna jest poprawka. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS