CVE-2024-3097: luka w wtyczce NextGEN Gallery dla WordPress
Luka w NextGEN Gallery do WordPress umożliwia nieautoryzowany dostęp do metadanych obrazów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 98.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextgen gallery
Co wiadomo
Wtyczka NextGEN Gallery dla WordPress w wersjach do 3.59 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji get_item. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych informacji, takich jak dane EXIF i inne metadane obrazów przesłanych za pomocą wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych zawartych w metadanych obrazów, co stanowi zagrożenie dla prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do danych multimedialnych i potencjalne konsekwencje dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery u dostawcy Imagely i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję serwisu na zewnętrzne ataki.