CVE-2026-6566: Luka w wtyczce NextGEN Gallery umożliwiająca nieautoryzowane usuwanie obrazów
Wtyczka NextGEN Gallery do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NextGEN Gallery do WordPressa w wersjach do 4.2.0 włącznie posiada lukę typu Insecure Direct Object Reference. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i 'NextGEN Manage gallery' na usuwanie obrazów należących do innych użytkowników.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania obrazów z galerii innych użytkowników, co skutkuje utratą danych i potencjalnym zakłóceniem działania serwisu. Atakujący mogą również usunąć pliki obrazów z dysku, jeśli funkcja deleteImg jest włączona, co zwiększa ryzyko utraty ważnych zasobów multimedialnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextGEN Gallery i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji deleteImg, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w środowiskach z wieloma użytkownikami.