Уразливість обходу авторизації в плагіні Contest Gallery для WordPress
Плагін Contest Gallery для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам змінювати медіа-галереї. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contest Gallery для WordPress версій до 28.0.2 включно має уразливість обходу авторизації через некоректну обробку AJAX дії cg_check_wp_admin_upload_v10. Це дозволяє неавторизованим користувачам додавати довільні медіафайли до галерей та змінювати метадані галерей.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у медіа-галереї сайту, що може вплинути на цілісність контенту та довіру користувачів. Хоча атака не дозволяє завантажувати або переміщувати файли, вона створює ризик маніпуляції даними, що може бути використано для подальших атак або компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contest Gallery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX дії cg_check_wp_admin_upload_v10, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.