漏洞信息
# Flickr Gallery 1.5.2 未授权PHP对象注入漏洞
## 概述
Flickr Gallery 是一个用于 WordPress 的插件,允许用户展示 Flickr 相册内容。该插件在版本 1.5.2 及之前版本中存在 PHP 对象注入漏洞。
## 影响版本
- **版本 ≤ 1.5.2**
## 漏洞细节
- **攻击向量**:通过 `pager` 参数传递未经过滤的用户输入。
- **漏洞类型**:PHP 对象注入(PHP Object Injection)。
- **利用方式**:攻击者可注入任意 PHP 对象,无需身份验证即可触发。
- **实际利用情况**:攻击者已利用此漏洞通过 `WP_Theme()` 类创建后门。
## 漏洞影响
- **攻击后果**:攻击者可借此在目标系统中实现远程代码执行,完全控制受侵害的 WordPress 站点。
- **安全风险等级**:高危。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Flickr Gallery <= 1.5.2 - Unauthenticated PHP Object Injection
漏洞描述信息
The Flickr Gallery plugin for WordPress is vulnerable to PHP Object Injection in versions up to, and including, 1.5.2 via deserialization of untrusted input from the `pager ` parameter. This allows unauthenticated attackers to inject a PHP Object. Attackers were actively exploiting this vulnerability with the WP_Theme() class to create backdoors.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
可信数据的反序列化
漏洞标题
WordPress plugin Flickr Gallery 代码问题漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能。WordPress plugin是一个应用插件。 WordPress plugin Flickr Gallery 1.5.2及之前版本存在代码问题漏洞,该漏洞源于对pager参数的反序列化处理不当,可能导致PHP对象注入攻击。
CVSS信息
N/A
漏洞类别
代码问题