Уразливість PHP Object Injection у Photo Video Gallery Master для WordPress
Виявлено PHP Object Injection у Photo Video Gallery Master для WordPress. Оновіть плагін та обмежте права користувачів для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 46.25%
- Активно використовується
- немає в KEV
- Продукт
- photo video gallery master
Що відомо
Плагін Photo Video Gallery Master для WordPress версій до 1.5.3 включно має уразливість PHP Object Injection через десеріалізацію недовіреного параметра 'PVGM_all_photos_details'. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам, за наявності додаткових плагінів або тем, виконувати довільний код, видаляти файли або отримувати конфіденційні дані. Це створює високий ризик для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо якщо доступ мають користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Photo Video Gallery Master до останньої версії, перевірити наявність додаткових плагінів або тем, які можуть створювати POP-ланцюги, обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.