CVE-2025-13645: Luka wtyczki Modula Image Gallery umożliwiająca usuwanie plików
Wtyczka Modula Image Gallery dla WordPress umożliwia usuwanie plików przez atakujących z uprawnieniami autora. Sprawdź, jak zabezpieczyć swoją stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 58.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modula image gallery
Co wiadomo
Wtyczka Modula Image Gallery dla WordPress w wersjach 2.13.1 do 2.13.2 posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji 'ajax_unzip_file'. Atakujący z uprawnieniami autora lub wyższymi mogą usunąć dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, np. przez usunięcie pliku wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Modula Image Gallery w podatnych wersjach. Usunięcie kluczowych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub utratą danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo zarządzać jej eliminacją.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Modula Image Gallery i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto rozważyć audyt bezpieczeństwa i wdrożenie mechanizmów ograniczających możliwość usuwania plików.