Уразливість PHP Object Injection у Slider Responsive Slideshow для WordPress

Виявлено PHP Object Injection у плагіні Slider Responsive Slideshow для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-1859CVSS 8.8Web

Уразливість PHP Object Injection у Slider Responsive Slideshow для WordPress

Виявлено PHP Object Injection у плагіні Slider Responsive Slideshow для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
8.8 HIGH
EPSS
53.56%
Активно використовується
немає в KEV
Продукт
slider responsive slideshow

Що відомо

Плагін Slider Responsive Slideshow для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції awl_slider_responsive_shortcode у версіях до 1.3.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності відповідного POP-ланцюга.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють POP-ланцюг. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і цілісність ІТ-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від awplife та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію плагіна, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення уразливості в рамках плану безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки