CVE-2024-5724: podatność PHP Object Injection w wtyczce Photo Video Gallery Master dla WordPress

Wtyczka Photo Video Gallery Master do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5724CVSS 8.8Web

CVE-2024-5724: podatność PHP Object Injection w wtyczce Photo Video Gallery Master dla WordPress

Wtyczka Photo Video Gallery Master do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
46.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
photo video gallery master

Co wiadomo

Wtyczka Photo Video Gallery Master do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru 'PVGM_all_photos_details' we wszystkich wersjach do 1.5.3 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co może prowadzić do poważnych konsekwencji, jeśli na systemie działa dodatkowa wtyczka lub motyw umożliwiający łańcuch POP.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT opartej na WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Photo Video Gallery Master u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik, przeglądnij logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu. Warto także monitorować środowisko pod kątem obecności dodatkowych wtyczek lub motywów, które mogłyby umożliwić wykorzystanie łańcucha POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS