Уразливість видалення файлів у плагіні Image Gallery – Photo Grid & Video Gallery для WordPress

Плагін Image Gallery для WordPress має уразливість видалення файлів. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2025-12494CVSS 4.3Web

Уразливість видалення файлів у плагіні Image Gallery – Photo Grid & Video Gallery для WordPress

Плагін Image Gallery для WordPress має уразливість видалення файлів. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
14.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Image Gallery – Photo Grid & Video Gallery для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище видаляти довільні файли через недостатню перевірку шляхів файлів у функції ajax_import_file. Уразливість присутня у всіх версіях до 2.12.28 включно.

Бізнес-вплив

Ця уразливість може призвести до видалення важливих файлів на сервері, що може вплинути на цілісність даних та стабільність роботи вебсайту. Зловмисники з авторським доступом можуть зловживати цією вразливістю для порушення роботи сайту або втрати контенту, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче автора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно створювати резервні копії даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки