Уразливість PHP Object Injection у плагіні Album Gallery для WordPress
Виявлено уразливість PHP Object Injection у плагіні Album Gallery WordPress до версії 1.6.3, що може призвести до виконання коду за наявності POP-ланцюгів.
- CVSS
- 7.2 HIGH
- EPSS
- 44.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Album Gallery для WordPress версій до 1.6.3 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних з метаданих галереї. Атакувати можуть користувачі з рівнем доступу редактора і вище, але без додаткових плагінів або тем з POP-ланцюгом ця уразливість не призводить до шкоди.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, що містять POP-ланцюги, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює високий ризик компрометації веб-сайту та втрати даних, що критично для власників інфраструктури та ІТ-операторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Album Gallery та встановити їх, якщо доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюгів, обмежити доступ користувачів до рівня редактора та вище, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливого плагіна.