Уразливість завантаження зображень у плагіні MaxGalleria для WordPress

Виявлено уразливість у плагіні MaxGalleria для WordPress, що дозволяє автентифікованим користувачам завантажувати довільні зображення. Рекомендується оновлення плагіна.
CVE-2024-3581CVSS 4.3Web

Уразливість завантаження зображень у плагіні MaxGalleria для WordPress

Виявлено уразливість у плагіні MaxGalleria для WordPress, що дозволяє автентифікованим користувачам завантажувати довільні зображення. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
45.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MaxGalleria для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище завантажувати довільні зображення до галереї через відсутність перевірки прав у функції add_media_library_images_to_gallery. Уразливість присутня у всіх версіях до 6.4.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання контенту на вебсайт, що потенційно відкриває шлях для розповсюдження шкідливих зображень або порушення цілісності контенту. Власники сайтів на WordPress, які використовують MaxGalleria, повинні враховувати ризики несанкціонованого доступу та можливі наслідки для репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MaxGalleria та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до функцій завантаження зображень, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту до мінімально необхідного рівня.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки