Уразливість PHP Object Injection у плагіні Gallery для WordPress (CVE-2024-11501)
Виявлено уразливість PHP Object Injection у плагіні Gallery для WordPress, що дозволяє атакувати з рівнем Contributor і вище. Рекомендується оновлення та моніторинг.
- CVSS
- 8.8 HIGH
- EPSS
- 46.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gallery для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі wd_gallery_$id у версіях до 1.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть потенційно впроваджувати шкідливі PHP-об’єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, що дозволяють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gallery і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте встановлені плагіни та теми на предмет потенційних POP-ланцюжків, а також посилено моніторьте журнали безпеки для виявлення підозрілої активності.