Уразливість Local File Inclusion у плагіні Video Gallery для WordPress
Уразливість CVE-2024-4551 у Video Gallery плагіні WordPress дозволяє виконувати довільний PHP-код через Local File Inclusion.
- CVSS
- 6.4 MEDIUM
- EPSS
- 46.86%
- Активно використовується
- немає в KEV
- Продукт
- video gallery
Що відомо
Плагін Video Gallery – YouTube Playlist, Channel Gallery від YotuWP для WordPress має уразливість Local File Inclusion у версіях до 1.3.13 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть виконувати довільний PHP-код на сервері через функцію відображення.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо на сайт дозволено завантаження файлів, які вважаються безпечними, але можуть бути використані для атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати файли, перевірити логи на ознаки експлуатації уразливості та мінімізувати експозицію сервера в мережі.