CVE-2024-5724: podatność PHP Object Injection w wtyczce Photo Video Gallery Master dla WordPress
Wtyczka Photo Video Gallery Master do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- photo video gallery master
Co wiadomo
Wtyczka Photo Video Gallery Master do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanego parametru 'PVGM_all_photos_details' we wszystkich wersjach do 1.5.3 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co może prowadzić do poważnych konsekwencji, jeśli na systemie działa dodatkowa wtyczka lub motyw umożliwiający łańcuch POP.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT opartej na WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Photo Video Gallery Master u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik, przeglądnij logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu. Warto także monitorować środowisko pod kątem obecności dodatkowych wtyczek lub motywów, które mogłyby umożliwić wykorzystanie łańcucha POP.