CVE-2025-13646: Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików

Wtyczka Modula Image Gallery dla WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13646CVSS 7.5Web

CVE-2025-13646: Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików

Wtyczka Modula Image Gallery dla WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
49.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
modula image gallery

Co wiadomo

Wtyczka Modula Image Gallery dla WordPressa w wersjach 2.13.1 do 2.13.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Luka ta może prowadzić do wykonania zdalnego kodu na serwerze poprzez wyścig warunków.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko wykonania zdalnego kodu i przejęcia kontroli nad infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług webowych opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modula Image Gallery u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS