Вразливість PHP Object Injection у плагіні Post Grid, Slider & Carousel Ultimate для WordPress
Вразливість у плагіні WordPress Post Grid, Slider & Carousel Ultimate дозволяє виконувати довільний код через PHP Object Injection. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 65.28%
- Активно використовується
- немає в KEV
- Продукт
- post grid\, slider \& carousel ultimate
Що відомо
Плагін Post Grid, Slider & Carousel Ultimate для WordPress має вразливість PHP Object Injection у версіях до 1.6.7 включно через десеріалізацію ненадійних даних у функції outpost_shortcode_metabox_markup. Атакувальники з рівнем доступу не нижче контриб’ютора можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду, видалення файлів або витоку конфіденційних даних, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу, особливо якщо користувачі з правами контриб’ютора мають можливість додавати шорткоди.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути логи на предмет підозрілої активності та зменшити експозицію системи. Також варто оцінити встановлені плагіни та теми на предмет потенційних POP-ланцюжків.