Luka LFI w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery przed 3.39 umożliwia ataki LFI przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-3279CVSS 4.9CMS

Luka LFI w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery przed 3.39 umożliwia ataki LFI przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.9 MEDIUM
EPSS
52.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextgen gallery

Co wiadomo

Wtyczka NextGEN Gallery dla WordPress w wersjach przed 3.39 nie weryfikuje poprawnie niektórych atrybutów bloków, co umożliwia użytkownikom z uprawnieniami administratora przeprowadzenie ataków typu Local File Inclusion (LFI). Luka ta może prowadzić do nieautoryzowanego dostępu do plików na serwerze.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z NextGEN Gallery istnieje ryzyko wykorzystania luki LFI przez administratorów do uzyskania dostępu do wrażliwych plików systemowych. Może to skutkować naruszeniem integralności i poufności danych oraz potencjalnym dalszymi atakami na środowisko WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i wdrożenie wersji 3.39 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów oraz monitorować logi systemowe pod kątem podejrzanej aktywności związanej z wczytywaniem plików. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS