Уразливість PHP Object Injection у плагіні Gallery by BestWebSoft для WordPress
Уразливість PHP Object Injection у плагіні Gallery by BestWebSoft для WordPress може дозволити атаки за наявності POP-ланцюжка в інших плагінах або темах.
- CVSS
- 7.2 HIGH
- EPSS
- 47.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gallery by BestWebSoft для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції import_gallery_from_csv у версіях до 4.7.3 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник з правами адміністратора може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання коду. Без наявності POP-ланцюжка ця уразливість не має практичного впливу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gallery by BestWebSoft і встановити їх, а також оцінити встановлені плагіни та теми на наявність POP-ланцюжків. Обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для зниження ризиків.