Lokalne Dołączenie Plików w wtyczce NextGEN Gallery dla WordPress (CVE-2025-13641)
Wtyczka NextGEN Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 50.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NextGEN Gallery dla WordPress do wersji 3.59.12 zawiera lukę umożliwiającą lokalne dołączenie plików poprzez parametr shortcode 'template'. Luka wynika z niewystarczającej walidacji ścieżek, co pozwala na wykonanie dowolnych plików PHP przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia informacji, wykonania złośliwego kodu w kontekście WordPressa, a w połączeniu z możliwością przesyłania plików – do zdalnego wykonania kodu. To stwarza poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, szczególnie tych z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki NextGEN Gallery i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu Contributor lub niższego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania i wykonywania plików.