Krytyczna luka Directory Traversal w wtyczce Photo Gallery by 10Web dla WordPress
Luka Directory Traversal w Photo Gallery by 10Web umożliwia zmianę nazw plików i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 67.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- photo gallery
Co wiadomo
Wtyczka Photo Gallery by 10Web do WordPressa jest podatna na atak Directory Traversal w funkcji rename_item we wszystkich wersjach do 1.8.19 włącznie. Umożliwia to uwierzytelnionym użytkownikom zmianę nazw dowolnych plików na serwerze, co może prowadzić do przejęcia kontroli nad stroną, np. przez zmianę nazwy pliku wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Photo Gallery by 10Web, zwłaszcza jeśli użytkownicy o uprawnieniach administratora lub niższych mają dostęp do funkcji zarządzania galerią. Może to skutkować przejęciem kontroli nad witryną, utratą danych lub zakłóceniem działania serwisu, co negatywnie wpływa na reputację i ciągłość biznesową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Photo Gallery by 10Web i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, szczególnie tych mających dostęp do zarządzania galerią, oraz monitorowanie logów serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.