Luka PHP Object Injection w wtyczce Gallery by BestWebSoft dla WordPress

Wtyczka Gallery by BestWebSoft dla WordPress ma lukę PHP Object Injection. Aktualizuj wtyczkę i monitoruj system, aby zapobiec potencjalnym atakom.
CVE-2024-13906CVSS 7.2Web

Luka PHP Object Injection w wtyczce Gallery by BestWebSoft dla WordPress

Wtyczka Gallery by BestWebSoft dla WordPress ma lukę PHP Object Injection. Aktualizuj wtyczkę i monitoruj system, aby zapobiec potencjalnym atakom.

CVSS
7.2 HIGH
EPSS
47.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gallery by BestWebSoft do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji import_gallery_from_csv we wszystkich wersjach do 4.7.3 włącznie. Luka wymaga uprawnień administratora i może zostać wykorzystana tylko, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Atakujący z uprawnieniami administratora może potencjalnie wykorzystać tę lukę do wykonania nieautoryzowanych działań, takich jak usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, o ile na stronie istnieje odpowiedni łańcuch POP w innej wtyczce lub motywie. Brak takiego łańcucha oznacza, że luka nie ma bezpośredniego wpływu na bezpieczeństwo systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Gallery by BestWebSoft do najnowszej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów oraz przejrzeć zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo warto monitorować logi systemowe i aplikacyjne pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS