Уразливість LFI у плагіні NextGEN Gallery для WordPress

Виявлено уразливість LFI у плагіні NextGEN Gallery до версії 3.39, що дозволяє адміністраторам виконувати атаки локального включення файлів.
CVE-2023-3279CVSS 4.9CMS

Уразливість LFI у плагіні NextGEN Gallery для WordPress

Виявлено уразливість LFI у плагіні NextGEN Gallery до версії 3.39, що дозволяє адміністраторам виконувати атаки локального включення файлів.

CVSS
4.9 MEDIUM
EPSS
52.42%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін NextGEN Gallery для WordPress версій до 3.39 містить уразливість, що дозволяє адміністраторам виконувати атаки локального включення файлів (LFI) через недостатню перевірку деяких атрибутів блоків при формуванні шляхів для функції include.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що потенційно загрожує конфіденційності та цілісності даних. Власникам сайтів на базі WordPress з встановленим NextGEN Gallery слід оцінити ризики та пріоритетність оновлення для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NextGEN Gallery до версії 3.39 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права доступу адміністратора, перевірити логи на ознаки експлуатації та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки