Уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress
Виявлено уразливість PHP Object Injection у плагіні WP Simple Galleries для WordPress, що дозволяє зловмисникам з правами контриб'ютора виконувати шкідливі дії.
- CVSS
- 8.8 HIGH
- EPSS
- 59.8%
- Активно використовується
- немає в KEV
- Продукт
- wp simple galleries
Що відомо
Плагін WP Simple Galleries для WordPress версій до 1.34 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у мета-полі 'wpsimplegallery_gallery' через шорткод 'wpsgallery'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора інжектувати PHP-об'єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, які містять POP-ланцюжки, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює високий ризик компрометації веб-сайту та втрати даних для власників і операторів інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Simple Galleries від розробника maca134 та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, зменшити експозицію сайту, а також посилити моніторинг логів для виявлення підозрілої активності.