CVE-2025-13646: Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików
Wtyczka Modula Image Gallery dla WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 49.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modula image gallery
Co wiadomo
Wtyczka Modula Image Gallery dla WordPressa w wersjach 2.13.1 do 2.13.2 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Luka ta może prowadzić do wykonania zdalnego kodu na serwerze poprzez wyścig warunków.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko wykonania zdalnego kodu i przejęcia kontroli nad infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług webowych opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modula Image Gallery u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przesyłanie plików.