Уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress

Виявлено уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress, що дозволяє редакторам виконувати шкідливі дії. Рекомендується оновлення та моніторинг.
CVE-2024-11409CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress

Виявлено уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress, що дозволяє редакторам виконувати шкідливі дії. Рекомендується оновлення та моніторинг.

CVSS
7.2 HIGH
EPSS
61.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Grid View Gallery для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі cs_all_photos_details. Атакуючі з рівнем доступу редактора і вище можуть потенційно інжектувати PHP-об’єкти, що може призвести до виконання шкідливого коду за наявності додаткових плагінів або тем.

Бізнес-вплив

Уразливість дозволяє користувачам з правами редактора і вище потенційно виконувати небезпечні операції, такі як видалення файлів, викрадення даних або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок експлуатації. Це підвищує ризик компрометації веб-сайту та втрати даних, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Grid View Gallery від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, ретельно перевірити встановлені плагіни та теми на наявність потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки