CVE-2026-6566: Luka w wtyczce NextGEN Gallery umożliwiająca nieautoryzowane usuwanie obrazów

Wtyczka NextGEN Gallery do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6566CVSS 4.3CMS

CVE-2026-6566: Luka w wtyczce NextGEN Gallery umożliwiająca nieautoryzowane usuwanie obrazów

Wtyczka NextGEN Gallery do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
18.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NextGEN Gallery do WordPressa w wersjach do 4.2.0 włącznie posiada lukę typu Insecure Direct Object Reference. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i 'NextGEN Manage gallery' na usuwanie obrazów należących do innych użytkowników.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania obrazów z galerii innych użytkowników, co skutkuje utratą danych i potencjalnym zakłóceniem działania serwisu. Atakujący mogą również usunąć pliki obrazów z dysku, jeśli funkcja deleteImg jest włączona, co zwiększa ryzyko utraty ważnych zasobów multimedialnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji deleteImg, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w środowiskach z wieloma użytkownikami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS