Luka wtyczki MaxGalleria dla WordPress umożliwia nieautoryzowany upload obrazów

Wtyczka MaxGalleria do WordPressa umożliwia nieautoryzowany upload obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3581CVSS 4.3Web

Luka wtyczki MaxGalleria dla WordPress umożliwia nieautoryzowany upload obrazów

Wtyczka MaxGalleria do WordPressa umożliwia nieautoryzowany upload obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
45.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MaxGalleria dla WordPressa do wersji 6.4.2 włącznie posiada lukę pozwalającą na nieautoryzowany upload obrazów przez funkcję add_media_library_images_to_gallery bez odpowiedniej weryfikacji uprawnień. Atakujący z dostępem subskrybenta lub wyższym mogą przesyłać dowolne obrazy do galerii.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego umieszczania treści graficznych na stronie, co może skutkować naruszeniem polityk bezpieczeństwa, obniżeniem reputacji firmy oraz potencjalnym wykorzystaniem do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MaxGalleria i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z uploadem obrazów. Warto również rozważyć tymczasowe wyłączenie funkcji uploadu w wtyczce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS