Критична вразливість обходу директорій у плагіні Photo Gallery від 10Web для WordPress
Вразливість обходу директорій у плагіні Photo Gallery 10Web дозволяє перейменовувати файли та може призвести до захоплення сайту. Рекомендується оновлення та обмеження прав.
- CVSS
- 9.1 CRITICAL
- EPSS
- 67.71%
- Активно використовується
- немає в KEV
- Продукт
- photo gallery
Що відомо
Плагін Photo Gallery від 10Web для WordPress має вразливість обходу директорій через функцію rename_item у версіях до 1.8.19 включно. Це дозволяє автентифікованим користувачам перейменовувати довільні файли на сервері, що може призвести до захоплення сайту, якщо буде перейменовано файл wp-config.php.
Бізнес-вплив
Вразливість має критичний рівень, оскільки дозволяє адміністраторам або користувачам з правами управління галереєю (у преміум-версії) змінювати важливі файли сайту. Це створює ризик повного контролю над сайтом, що може призвести до втрати даних, порушення роботи сервісів та репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від 10Web та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо тих, хто має доступ до управління галереєю, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.