CVE-2025-15524: Nieautoryzowany dostęp do danych w wtyczce Gallery by FooGallery dla WordPress

Luka w Gallery by FooGallery umożliwia dostęp do prywatnych danych galerii przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15524CVSS 4.3Web

CVE-2025-15524: Nieautoryzowany dostęp do danych w wtyczce Gallery by FooGallery dla WordPress

Luka w Gallery by FooGallery umożliwia dostęp do prywatnych danych galerii przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gallery by FooGallery dla WordPress do wersji 3.1.9 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym dostęp do metadanych prywatnych, roboczych i chronionych hasłem galerii poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajax_get_gallery_info().

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do informacji takich jak nazwa galerii, liczba obrazów oraz adres miniatury, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z ujawnianiem poufnych danych galerii, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gallery by FooGallery i jej instalację. W przypadku braku dostępnej poprawki, ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanych zapytań oraz ograniczenie liczby użytkowników z uprawnieniami Subskrybenta i wyższymi do niezbędnego minimum. Monitorowanie i audytowanie dostępu do galerii również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS