CVE-2024-5649: podatność PHP Object Injection w wtyczce Universal Slider dla WordPress
Podatność PHP Object Injection w wtyczce Universal Slider do WordPress umożliwia ataki z poziomu konta Współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- universal slider
Co wiadomo
Wtyczka Universal Slider dla WordPress do wersji 1.6.5 włącznie jest podatna na PHP Object Injection poprzez funkcję deserializacji niezaufanych danych 'fsl_get_gallery_value'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia zdalne wykonanie kodu lub dostęp do plików, jeśli na stronie działa dodatkowa podatna wtyczka lub motyw.
Wpływ biznesowy
Podatność ta może prowadzić do poważnych naruszeń bezpieczeństwa w środowiskach WordPress, zwłaszcza gdy atakujący posiadają konto z uprawnieniami Współpracownika lub wyższymi. Może to skutkować usunięciem plików, wyciekiem danych lub wykonaniem złośliwego kodu, co zagraża integralności i dostępności serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma wtyczkami i motywami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Universal Slider i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.