Уразливість PHP Object Injection у Photo Video Gallery Master для WordPress

Виявлено PHP Object Injection у Photo Video Gallery Master для WordPress. Оновіть плагін та обмежте права користувачів для захисту сайту.
CVE-2024-5724CVSS 8.8Web

Уразливість PHP Object Injection у Photo Video Gallery Master для WordPress

Виявлено PHP Object Injection у Photo Video Gallery Master для WordPress. Оновіть плагін та обмежте права користувачів для захисту сайту.

CVSS
8.8 HIGH
EPSS
46.25%
Активно використовується
немає в KEV
Продукт
photo video gallery master

Що відомо

Плагін Photo Video Gallery Master для WordPress версій до 1.5.3 включно має уразливість PHP Object Injection через десеріалізацію недовіреного параметра 'PVGM_all_photos_details'. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам, за наявності додаткових плагінів або тем, виконувати довільний код, видаляти файли або отримувати конфіденційні дані. Це створює високий ризик для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо якщо доступ мають користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Photo Video Gallery Master до останньої версії, перевірити наявність додаткових плагінів або тем, які можуть створювати POP-ланцюги, обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки