CVE-2025-12957: Luka wtyczki All-in-One Video Gallery dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka All-in-One Video Gallery WordPress do 4.5.7 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 45.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One Video Gallery dla WordPress w wersjach do 4.5.7 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług opartych na WordPress.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki All-in-One Video Gallery i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych plików. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.