Уразливість PHP Object Injection у плагіні Lightbox slider для WordPress
Виявлено PHP Object Injection у плагіні Lightbox slider для WordPress до версії 1.9.9. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lightbox slider – Responsive Lightbox Gallery для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у метаданих постів у версіях до 1.9.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності відповідних ланцюгів експлуатації.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації системи через можливість виконання коду або витоку даних, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюги експлуатації. Це може призвести до втрати даних, порушення роботи сайту або витоку конфіденційної інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lightbox slider та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, переглянути встановлені плагіни та теми на предмет потенційних ланцюгів експлуатації, а також моніторити журнали безпеки на ознаки зловмисної активності.