Вразливість у плагіні NextGEN Gallery для WordPress дозволяє неавторизований доступ до даних
Вразливість у плагіні NextGEN Gallery дозволяє неавторизованим користувачам отримувати метадані зображень. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 5.3 MEDIUM
- EPSS
- 98.4%
- Активно використовується
- немає в KEV
- Продукт
- nextgen gallery
Що відомо
Плагін NextGEN Gallery для WordPress має вразливість, що дозволяє неавторизованим користувачам отримувати доступ до чутливих даних, включно з EXIF та іншими метаданими зображень. Проблема пов’язана з відсутністю перевірки прав доступу у функції get_item у версіях до 3.59 включно.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації, що зберігається у метаданих зображень, завантажених через плагін. Для ІТ-операторів це означає підвищений ризик компрометації даних користувачів та потенційне порушення політик безпеки. Власникам інфраструктури слід оцінити вплив на їхні системи та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NextGEN Gallery від розробника Imagely та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи в інтернеті. Пріоритетно слід впровадити моніторинг та оцінку ризиків, пов’язаних із цим компонентом.