Luka PHP Object Injection w wtyczce Gallery by BestWebSoft dla WordPress
Wtyczka Gallery by BestWebSoft dla WordPress ma lukę PHP Object Injection. Aktualizuj wtyczkę i monitoruj system, aby zapobiec potencjalnym atakom.
- CVSS
- 7.2 HIGH
- EPSS
- 47.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gallery by BestWebSoft do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji import_gallery_from_csv we wszystkich wersjach do 4.7.3 włącznie. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Atakujący z uprawnieniami administratora może potencjalnie wykorzystać tę lukę do wykonania nieautoryzowanych działań, takich jak usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, o ile na stronie istnieje odpowiedni łańcuch POP w innej wtyczce lub motywie. Brak takiego łańcucha oznacza, że luka nie ma bezpośredniego wpływu na bezpieczeństwo systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Gallery by BestWebSoft do najnowszej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów oraz przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo warto monitorować logi systemowe i aplikacyjne pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień.