CVE-2025-15466: Luka w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Luka w Image Photo Gallery Final Tiles Grid dla WordPress pozwala użytkownikom Contributor na nieautoryzowany dostęp i modyfikację galerii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Photo Gallery Final Tiles Grid do WordPressa w wersjach do 3.6.9 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowany dostęp i modyfikację galerii innych użytkowników, w tym administratorów. Luka wynika z braku odpowiednich kontroli uprawnień w wielu akcjach AJAX.
Wpływ biznesowy
Atakujący z poziomem Contributor mogą przeglądać, tworzyć, modyfikować, klonować, usuwać oraz zmieniać właściciela galerii innych użytkowników, co może prowadzić do poważnych naruszeń integralności i poufności danych w serwisie WordPress. W środowiskach produkcyjnych może to skutkować utratą zaufania użytkowników oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.