Уразливість PHP Object Injection у плагіні Photo Gallery для WordPress

Виявлено уразливість PHP Object Injection у плагіні Photo Gallery для WordPress версій до 1.4.2, що може призвести до виконання коду.
CVE-2024-1896CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Photo Gallery для WordPress

Виявлено уразливість PHP Object Injection у плагіні Photo Gallery для WordPress версій до 1.4.2, що може призвести до виконання коду.

CVSS
7.5 HIGH
EPSS
56.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Photo Gallery для WordPress версій до 1.4.2 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у атрибуті 'awl_lg_settings_'. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора потенційно впроваджувати шкідливі PHP об'єкти.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми, які створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів, що використовують цей плагін, особливо в середовищах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб'ютора і вище, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки