CVE-2024-5649: podatność PHP Object Injection w wtyczce Universal Slider dla WordPress

Podatność PHP Object Injection w wtyczce Universal Slider do WordPress umożliwia ataki z poziomu konta Współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5649CVSS 5.4Web

CVE-2024-5649: podatność PHP Object Injection w wtyczce Universal Slider dla WordPress

Podatność PHP Object Injection w wtyczce Universal Slider do WordPress umożliwia ataki z poziomu konta Współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
35.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
universal slider

Co wiadomo

Wtyczka Universal Slider dla WordPress do wersji 1.6.5 włącznie jest podatna na PHP Object Injection poprzez funkcję deserializacji niezaufanych danych 'fsl_get_gallery_value'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia zdalne wykonanie kodu lub dostęp do plików, jeśli na stronie działa dodatkowa podatna wtyczka lub motyw.

Wpływ biznesowy

Podatność ta może prowadzić do poważnych naruszeń bezpieczeństwa w środowiskach WordPress, zwłaszcza gdy atakujący posiadają konto z uprawnieniami Współpracownika lub wyższymi. Może to skutkować usunięciem plików, wyciekiem danych lub wykonaniem złośliwego kodu, co zagraża integralności i dostępności serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma wtyczkami i motywami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Universal Slider i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS