Уразливість у плагіні NextGEN Gallery для WordPress дозволяє читати та видаляти файли

Виявлено уразливість у плагіні NextGEN Gallery для WordPress, що дозволяє читати та видаляти файли. Оновіть плагін до версії 3.39 для захисту сайту.
CVE-2023-3155CVSS 7.2CMS

Уразливість у плагіні NextGEN Gallery для WordPress дозволяє читати та видаляти файли

Виявлено уразливість у плагіні NextGEN Gallery для WordPress, що дозволяє читати та видаляти файли. Оновіть плагін до версії 3.39 для захисту сайту.

CVSS
7.2 HIGH
EPSS
53.21%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін NextGEN Gallery для WordPress версій до 3.39 має уразливість, що дозволяє зловмисникам читати та видаляти довільні файли на сервері через відсутність перевірки вхідних параметрів у функції gallery_edit. Це створює ризик компрометації даних та порушення роботи сайту.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін NextGEN Gallery, можуть зазнати серйозних наслідків через можливість несанкціонованого доступу до файлів сервера. Це може призвести до втрати даних, порушення цілісності контенту та потенційного відключення сервісів. ІТ-оператори повинні врахувати високий рівень загрози (CVSS 7.2) і пріоритетно реагувати на цю уразливість.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін NextGEN Gallery до версії 3.39 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції gallery_edit, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно перевіряти оновлення від виробника плагіна та впроваджувати їх у найкоротші терміни.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки