Уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress
Виявлено уразливість PHP Object Injection у плагіні Grid View Gallery для WordPress, що дозволяє редакторам виконувати шкідливі дії. Рекомендується оновлення та моніторинг.
- CVSS
- 7.2 HIGH
- EPSS
- 61.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Grid View Gallery для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі cs_all_photos_details. Атакуючі з рівнем доступу редактора і вище можуть потенційно інжектувати PHP-об’єкти, що може призвести до виконання шкідливого коду за наявності додаткових плагінів або тем.
Бізнес-вплив
Уразливість дозволяє користувачам з правами редактора і вище потенційно виконувати небезпечні операції, такі як видалення файлів, викрадення даних або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок експлуатації. Це підвищує ризик компрометації веб-сайту та втрати даних, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Grid View Gallery від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, ретельно перевірити встановлені плагіни та теми на наявність потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.