Уразливість PHAR десеріалізації в плагіні NextGEN Gallery для WordPress

Виявлено уразливість PHAR десеріалізації в плагіні NextGEN Gallery для WordPress, що дозволяє зловмисникам отримати доступ до серверних ресурсів.
CVE-2023-3154CVSS 7.5CMS

Уразливість PHAR десеріалізації в плагіні NextGEN Gallery для WordPress

Виявлено уразливість PHAR десеріалізації в плагіні NextGEN Gallery для WordPress, що дозволяє зловмисникам отримати доступ до серверних ресурсів.

CVSS
7.5 HIGH
EPSS
49.42%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін NextGEN Gallery для WordPress версій до 3.39 містить уразливість PHAR десеріалізації через відсутність перевірки вхідних параметрів у функції gallery_edit. Це дозволяє зловмиснику отримати доступ до довільних ресурсів на сервері.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до серверних ресурсів, що ставить під загрозу цілісність і конфіденційність даних. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією своїх систем та потенційними втратами даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NextGEN Gallery до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити доступ до функції gallery_edit, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки