Luka wtyczki Image Gallery – Photo Grid & Video Gallery umożliwia usuwanie plików

Wtyczka WordPress Image Gallery – Photo Grid & Video Gallery do 2.12.28 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-12494CVSS 4.3Web

Luka wtyczki Image Gallery – Photo Grid & Video Gallery umożliwia usuwanie plików

Wtyczka WordPress Image Gallery – Photo Grid & Video Gallery do 2.12.28 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
14.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Gallery – Photo Grid & Video Gallery dla WordPressa do wersji 2.12.28 ma lukę pozwalającą na usuwanie plików poprzez niewystarczającą walidację ścieżek w funkcji ajax_import_file. Atakujący z uprawnieniami autora lub wyższymi mogą przesuwać dowolne pliki graficzne na serwerze.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania lub modyfikacji plików obrazów na serwerze, co wpływa na integralność i dostępność zasobów multimedialnych witryny. Może to skutkować zakłóceniami w działaniu strony oraz potencjalnym naruszeniem polityk bezpieczeństwa. Operatorzy powinni zwrócić uwagę na uprawnienia użytkowników i monitorować nietypowe operacje na plikach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu autora i wyżej. Przeanalizuj logi serwera pod kątem podejrzanych operacji na plikach oraz rozważ wdrożenie dodatkowych mechanizmów walidacji ścieżek i kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS