Luka wtyczki Image Gallery – Photo Grid & Video Gallery umożliwia usuwanie plików
Wtyczka WordPress Image Gallery – Photo Grid & Video Gallery do 2.12.28 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Gallery – Photo Grid & Video Gallery dla WordPressa do wersji 2.12.28 ma lukę pozwalającą na usuwanie plików poprzez niewystarczającą walidację ścieżek w funkcji ajax_import_file. Atakujący z uprawnieniami autora lub wyższymi mogą przesuwać dowolne pliki graficzne na serwerze.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania lub modyfikacji plików obrazów na serwerze, co wpływa na integralność i dostępność zasobów multimedialnych witryny. Może to skutkować zakłóceniami w działaniu strony oraz potencjalnym naruszeniem polityk bezpieczeństwa. Operatorzy powinni zwrócić uwagę na uprawnienia użytkowników i monitorować nietypowe operacje na plikach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu autora i wyżej. Przeanalizuj logi serwera pod kątem podejrzanych operacji na plikach oraz rozważ wdrożenie dodatkowych mechanizmów walidacji ścieżek i kontroli dostępu.