Luka wtyczki NextGEN Gallery umożliwiająca odczyt i usunięcie plików

NextGEN Gallery przed 3.39 narażona na odczyt i usunięcie plików. Zalecana szybka aktualizacja wtyczki WordPress.
CVE-2023-3155CVSS 7.2CMS

Luka wtyczki NextGEN Gallery umożliwiająca odczyt i usunięcie plików

NextGEN Gallery przed 3.39 narażona na odczyt i usunięcie plików. Zalecana szybka aktualizacja wtyczki WordPress.

CVSS
7.2 HIGH
EPSS
53.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextgen gallery

Co wiadomo

Wtyczka WordPress NextGEN Gallery w wersjach przed 3.39 posiada lukę umożliwiającą atakującemu odczyt i usunięcie dowolnych plików na serwerze poprzez brak odpowiedniej walidacji parametrów w funkcji gallery_edit. Luka ta może prowadzić do nieautoryzowanego dostępu do zasobów serwera.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z NextGEN Gallery istnieje ryzyko naruszenia integralności i poufności danych na serwerze. Atakujący mogą wykorzystać lukę do usunięcia ważnych plików lub uzyskania dostępu do wrażliwych informacji, co może skutkować przerwami w działaniu serwisu i utratą danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki NextGEN Gallery do wersji 3.39 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji edycji galerii, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień plików na serwerze. Priorytetowo należy wdrożyć dostępne poprawki bezpieczeństwa i ograniczyć ekspozycję serwisu na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS