CVE-2024-1896: Wstrzyknięcie obiektu PHP w wtyczce Photo Gallery dla WordPress

Wtyczka Photo Gallery do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1896CVSS 7.5Web

CVE-2024-1896: Wstrzyknięcie obiektu PHP w wtyczce Photo Gallery dla WordPress

Wtyczka Photo Gallery do WordPress ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
56.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Photo Gallery dla WordPress do wersji 1.4.2 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w atrybucie shortcode 'awl_lg_settings_'. Atakujący z uprawnieniami co najmniej współtwórcy mogą potencjalnie wstrzyknąć obiekt PHP. Brak łańcucha POP w samej wtyczce, lecz obecność takiego łańcucha w innych wtyczkach lub motywach może umożliwić wykonanie złośliwego kodu lub usunięcie plików.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z tej wtyczki, zwłaszcza jeśli na serwerze zainstalowano dodatkowe komponenty umożliwiające wykonanie łańcucha POP. Może to prowadzić do wycieku danych, usunięcia plików lub przejęcia kontroli nad serwerem, co negatywnie wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Photo Gallery i rozważyć jej aktualizację do najnowszej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż współtwórca, przegląd logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji serwisu. Dodatkowo warto sprawdzić obecność innych wtyczek lub motywów, które mogą umożliwić wykorzystanie łańcucha POP i odpowiednio je zabezpieczyć lub usunąć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS