Уразливість PHP Object Injection у плагіні Gallery для WordPress (CVE-2024-11501)

Виявлено уразливість PHP Object Injection у плагіні Gallery для WordPress, що дозволяє атакувати з рівнем Contributor і вище. Рекомендується оновлення та моніторинг.
CVE-2024-11501CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Gallery для WordPress (CVE-2024-11501)

Виявлено уразливість PHP Object Injection у плагіні Gallery для WordPress, що дозволяє атакувати з рівнем Contributor і вище. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
46.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gallery для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі wd_gallery_$id у версіях до 1.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть потенційно впроваджувати шкідливі PHP-об’єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, що дозволяють ланцюжок POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gallery і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте встановлені плагіни та теми на предмет потенційних POP-ланцюжків, а також посилено моніторьте журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки