Lokalne Dołączenie Plików w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami autora.
CVE-2026-1463CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami autora.

CVSS
8.8 HIGH
EPSS
36.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NextGEN Gallery dla WordPress do wersji 4.0.3 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'template' w shortcode galerii. Atakujący z uprawnieniami autora lub wyższymi mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zabezpieczyć swoje środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki NextGEN Gallery do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji wymagających uprawnień autora i wyższych, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Regularnie monitoruj komunikaty bezpieczeństwa dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS