CVE-2025-13645: Luka wtyczki Modula Image Gallery umożliwiająca usuwanie plików

Wtyczka Modula Image Gallery dla WordPress umożliwia usuwanie plików przez atakujących z uprawnieniami autora. Sprawdź, jak zabezpieczyć swoją stronę.
CVE-2025-13645CVSS 7.2Web

CVE-2025-13645: Luka wtyczki Modula Image Gallery umożliwiająca usuwanie plików

Wtyczka Modula Image Gallery dla WordPress umożliwia usuwanie plików przez atakujących z uprawnieniami autora. Sprawdź, jak zabezpieczyć swoją stronę.

CVSS
7.2 HIGH
EPSS
58.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
modula image gallery

Co wiadomo

Wtyczka Modula Image Gallery dla WordPress w wersjach 2.13.1 do 2.13.2 posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji 'ajax_unzip_file'. Atakujący z uprawnieniami autora lub wyższymi mogą usunąć dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, np. przez usunięcie pliku wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Modula Image Gallery w podatnych wersjach. Usunięcie kluczowych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub utratą danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo zarządzać jej eliminacją.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Modula Image Gallery i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto rozważyć audyt bezpieczeństwa i wdrożenie mechanizmów ograniczających możliwość usuwania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS