Уразливість обходу авторизації в плагіні Contest Gallery для WordPress

Плагін Contest Gallery для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам змінювати медіа-галереї. Рекомендується оновлення та моніторинг.
CVE-2025-12849CVSS 5.3Web

Уразливість обходу авторизації в плагіні Contest Gallery для WordPress

Плагін Contest Gallery для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам змінювати медіа-галереї. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
23.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress версій до 28.0.2 включно має уразливість обходу авторизації через некоректну обробку AJAX дії cg_check_wp_admin_upload_v10. Це дозволяє неавторизованим користувачам додавати довільні медіафайли до галерей та змінювати метадані галерей.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у медіа-галереї сайту, що може вплинути на цілісність контенту та довіру користувачів. Хоча атака не дозволяє завантажувати або переміщувати файли, вона створює ризик маніпуляції даними, що може бути використано для подальших атак або компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contest Gallery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX дії cg_check_wp_admin_upload_v10, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки