Luka wtyczki NextGEN Gallery umożliwiająca odczyt i usunięcie plików
NextGEN Gallery przed 3.39 narażona na odczyt i usunięcie plików. Zalecana szybka aktualizacja wtyczki WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 53.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextgen gallery
Co wiadomo
Wtyczka WordPress NextGEN Gallery w wersjach przed 3.39 posiada lukę umożliwiającą atakującemu odczyt i usunięcie dowolnych plików na serwerze poprzez brak odpowiedniej walidacji parametrów w funkcji gallery_edit. Luka ta może prowadzić do nieautoryzowanego dostępu do zasobów serwera.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z NextGEN Gallery istnieje ryzyko naruszenia integralności i poufności danych na serwerze. Atakujący mogą wykorzystać lukę do usunięcia ważnych plików lub uzyskania dostępu do wrażliwych informacji, co może skutkować przerwami w działaniu serwisu i utratą danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki NextGEN Gallery do wersji 3.39 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji edycji galerii, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień plików na serwerze. Priorytetowo należy wdrożyć dostępne poprawki bezpieczeństwa i ograniczyć ekspozycję serwisu na zewnątrz.