Уразливість Universal Slider у WordPress дозволяє ін’єкцію PHP-об’єктів

Уразливість у плагіні Universal Slider WordPress дозволяє ін’єкцію PHP-об’єктів. Оновіть плагін і перевірте безпеку сайту.
CVE-2024-5649CVSS 5.4Web

Уразливість Universal Slider у WordPress дозволяє ін’єкцію PHP-об’єктів

Уразливість у плагіні Universal Slider WordPress дозволяє ін’єкцію PHP-об’єктів. Оновіть плагін і перевірте безпеку сайту.

CVSS
5.4 MEDIUM
EPSS
35.89%
Активно використовується
немає в KEV
Продукт
universal slider

Що відомо

Плагін Universal Slider для WordPress має уразливість PHP Object Injection у версіях до 1.6.5 включно через десеріалізацію недовірених даних у функції 'fsl_get_gallery_value'. Атакуючі з рівнем доступу Contributor і вище можуть ін’єктувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливі дії за наявності додаткових уразливостей.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок експлуатації. Це підвищує ризики для безпеки веб-інфраструктури та може вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Universal Slider до останньої версії, перевірити наявність додаткових плагінів і тем, які можуть створювати ланцюжки експлуатації, обмежити права користувачів до мінімально необхідних, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки