Luka LFI w wtyczce NextGEN Gallery dla WordPress
Wtyczka NextGEN Gallery przed 3.39 umożliwia ataki LFI przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.9 MEDIUM
- EPSS
- 52.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextgen gallery
Co wiadomo
Wtyczka NextGEN Gallery dla WordPress w wersjach przed 3.39 nie weryfikuje poprawnie niektórych atrybutów bloków, co umożliwia użytkownikom z uprawnieniami administratora przeprowadzenie ataków typu Local File Inclusion (LFI). Luka ta może prowadzić do nieautoryzowanego dostępu do plików na serwerze.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z NextGEN Gallery istnieje ryzyko wykorzystania luki LFI przez administratorów do uzyskania dostępu do wrażliwych plików systemowych. Może to skutkować naruszeniem integralności i poufności danych oraz potencjalnym dalszymi atakami na środowisko WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i wdrożenie wersji 3.39 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów oraz monitorować logi systemowe pod kątem podejrzanej aktywności związanej z wczytywaniem plików. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od producenta.