Уразливість завантаження файлів у Modula Image Gallery для WordPress

Виявлено критичну уразливість у плагіні Modula Image Gallery для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-12853CVSS 8.8CMS

Уразливість завантаження файлів у Modula Image Gallery для WordPress

Виявлено критичну уразливість у плагіні Modula Image Gallery для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
54.85%
Активно використовується
немає в KEV
Продукт
modula image gallery

Що відомо

Плагін Modula Image Gallery для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор та вище завантажувати довільні файли через відсутність перевірки типу файлів у функції завантаження zip. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Modula Image Gallery, ця уразливість створює ризик компрометації серверу через можливість завантаження шкідливих файлів. Зловмисники з правами автора можуть отримати контроль над сервером, що загрожує безпеці даних і стабільності роботи інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Modula Image Gallery від розробника wpchill та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки