Уразливість PHP Object Injection у плагіні Flickr Gallery для WordPress

Критична уразливість PHP Object Injection у плагіні Flickr Gallery для WordPress до версії 1.5.2. Рекомендується оновлення та перевірка безпеки.
CVE-2017-20207CVSS 9.8Web

Уразливість PHP Object Injection у плагіні Flickr Gallery для WordPress

Критична уразливість PHP Object Injection у плагіні Flickr Gallery для WordPress до версії 1.5.2. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
48.85%
Активно використовується
немає в KEV
Продукт
flickr gallery

Що відомо

Плагін Flickr Gallery для WordPress версій до 1.5.2 включно має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних параметра `pager`. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі PHP-об'єкти.

Бізнес-вплив

Уразливість може бути використана для створення бекдорів та повного контролю над сайтом, що призводить до компрометації веб-ресурсу та потенційних втрат даних. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень експлуатації та вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра `pager`, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливого плагіна. Пріоритезуйте виправлення для захисту від атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки