CVE-2024-3097: luka w wtyczce NextGEN Gallery dla WordPress

Luka w NextGEN Gallery do WordPress umożliwia nieautoryzowany dostęp do metadanych obrazów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3097CVSS 5.3Web

CVE-2024-3097: luka w wtyczce NextGEN Gallery dla WordPress

Luka w NextGEN Gallery do WordPress umożliwia nieautoryzowany dostęp do metadanych obrazów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
98.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextgen gallery

Co wiadomo

Wtyczka NextGEN Gallery dla WordPress w wersjach do 3.59 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji get_item. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych informacji, takich jak dane EXIF i inne metadane obrazów przesłanych za pomocą wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych danych zawartych w metadanych obrazów, co stanowi zagrożenie dla prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do danych multimedialnych i potencjalne konsekwencje dla reputacji oraz zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery u dostawcy Imagely i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS