Luka wtyczki All-in-One Video Gallery dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery dla WordPress umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-12966CVSS 8.8Web

Luka wtyczki All-in-One Video Gallery dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery dla WordPress umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
37.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One Video Gallery dla WordPress w wersjach 4.5.4 do 4.5.7 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji resolve_import_directory() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa użytkowników. Właściciele stron powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki All-in-One Video Gallery i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS