CVE-2024-1896: Wstrzyknięcie obiektu PHP w wtyczce Photo Gallery dla WordPress
Wtyczka Photo Gallery do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 56.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Photo Gallery dla WordPress do wersji 1.4.2 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w atrybucie shortcode 'awl_lg_settings_'. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP. Brak łańcucha POP w samej wtyczce, lecz obecność takiego łańcucha w innych wtyczkach lub motywach może umożliwić wykonanie złośliwego kodu lub usunięcie plików.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z tej wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające wykonanie łańcucha POP. Może to prowadzić do wycieku danych, usunięcia plików lub przejęcia kontroli nad serwerem, co negatywnie wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Photo Gallery i rozważyć jej aktualizację do najnowszej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż współtwórca, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Dodatkowo warto sprawdzić obecność innych wtyczek lub motywów, które mogą umożliwić wykorzystanie łańcucha POP i odpowiednio je zabezpieczyć lub usunąć.