Уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress, що дозволяє зловмисникам з правами контриб'ютора виконувати шкідливі дії.
CVE-2023-5583CVSS 8.8Web

Уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress, що дозволяє зловмисникам з правами контриб'ютора виконувати шкідливі дії.

CVSS
8.8 HIGH
EPSS
59.8%
Активно використовується
немає в KEV
Продукт
wp simple galleries

Що відомо

Плагін WP Simple Galleries для WordPress версій до 1.34 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі 'wpsimplegallery_gallery' через шорткод 'wpsgallery'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора інжектувати PHP-об'єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, які містять POP-ланцюжки, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює високий ризик компрометації веб-сайту та втрати даних для власників і операторів інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Simple Galleries від розробника maca134 та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, зменшити експозицію сайту, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки