Lokalne Dołączenie Plików w wtyczce NextGEN Gallery dla WordPress (CVE-2025-13641)

Wtyczka NextGEN Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-13641CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce NextGEN Gallery dla WordPress (CVE-2025-13641)

Wtyczka NextGEN Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
50.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NextGEN Gallery dla WordPress do wersji 3.59.12 zawiera lukę umożliwiającą lokalne dołączenie plików poprzez parametr shortcode 'template'. Luka wynika z niewystarczającej walidacji ścieżek, co pozwala na wykonanie dowolnych plików PHP przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia informacji, wykonania złośliwego kodu w kontekście WordPressa, a w połączeniu z możliwością przesyłania plików – do zdalnego wykonania kodu. To stwarza poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, szczególnie tych z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki NextGEN Gallery i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu Contributor lub niższego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania i wykonywania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS