Luka PHP Object Injection w wtyczce Lightbox slider dla WordPress

Wtyczka Lightbox slider dla WordPress do 1.9.9 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1858CVSS 5.4Web

Luka PHP Object Injection w wtyczce Lightbox slider dla WordPress

Wtyczka Lightbox slider dla WordPress do 1.9.9 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
41.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lightbox slider – Responsive Lightbox Gallery dla WordPress do wersji 1.9.9 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w meta postach. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Podatność może umożliwić atakującym z dostępem na poziomie współtwórcy modyfikację lub usunięcie plików oraz potencjalne wykonanie złośliwego kodu, jeśli na serwerze zainstalowane są dodatkowe wtyczki lub motywy tworzące łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych w środowiskach WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lightbox slider i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie wtyczki. Dodatkowo warto zweryfikować inne zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane przez atakujących.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS