Luka PHP Object Injection w wtyczce Lightbox slider dla WordPress
Wtyczka Lightbox slider dla WordPress do 1.9.9 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lightbox slider – Responsive Lightbox Gallery dla WordPress do wersji 1.9.9 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w meta postach. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Podatność może umożliwić atakującym z dostępem na poziomie współtwórcy modyfikację lub usunięcie plików oraz potencjalne wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy tworzące łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych w środowiskach WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lightbox slider i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie wtyczki. Dodatkowo warto zweryfikować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.