Вразливість Photo Gallery від 10Web дозволяє доступ до файлів і видалення директорій
Уразливість Path Traversal у плагіні Photo Gallery для WordPress дозволяє адміністраторам копіювати файли та видаляти директорії. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.8 MEDIUM
- EPSS
- 50.39%
- Активно використовується
- немає в KEV
- Продукт
- photo gallery
Що відомо
Плагін Photo Gallery від 10Web для WordPress має уразливість Path Traversal до версії 1.8.23 включно, що дозволяє автентифікованим адміністраторам копіювати вміст довільних файлів та видаляти директорії, включно з кореневою директорією WordPress. У преміум-версії плагіна ця уразливість може бути експлуатована користувачами з нижчими правами, якщо їм надано дозвіл на редагування галереї.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації та пошкодження або видалення важливих файлів і директорій на сервері, що негативно впливає на цілісність і доступність вебсайту. Для власників інфраструктури це означає підвищений ризик компрометації системи через плагін, особливо якщо права доступу надані широкому колу користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Photo Gallery від 10Web і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо у преміум-версії, ретельно перевірити журнали доступу на ознаки зловживань та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпеку WordPress-сайту та впроваджувати політики мінімальних привілеїв.