CVE-2025-14003: Luka wtyczki Image Gallery – Photo Grid & Video Gallery umożliwia nieautoryzowaną modyfikację danych
Luka wtyczki WordPress Image Gallery – Photo Grid & Video Gallery pozwala na nieautoryzowane dodawanie obrazów do galerii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Gallery – Photo Grid & Video Gallery dla WordPressa do wersji 2.13.3 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi dodawanie obrazów do galerii Modula należących do innych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji add_images_to_gallery_callback().
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację zawartości galerii multimedialnych, co może prowadzić do naruszenia integralności danych i potencjalnego wpływu na wizerunek firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć czasowe wyłączenie funkcji dodawania obrazów przez użytkowników z uprawnieniami autora i wyższymi.