CVE-2025-12957: Luka wtyczki All-in-One Video Gallery dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery WordPress do 4.5.7 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.
CVE-2025-12957CVSS 8.8CMS

CVE-2025-12957: Luka wtyczki All-in-One Video Gallery dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery WordPress do 4.5.7 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
45.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One Video Gallery dla WordPress w wersjach do 4.5.7 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki All-in-One Video Gallery i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych plików. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS