Уразливість завантаження файлів у All-in-One Video Gallery для WordPress (CVE-2025-12957)

Виявлено уразливість у плагіні All-in-One Video Gallery для WordPress, що дозволяє завантаження довільних файлів і потенційне виконання коду на сервері.
CVE-2025-12957CVSS 8.8CMS

Уразливість завантаження файлів у All-in-One Video Gallery для WordPress (CVE-2025-12957)

Виявлено уразливість у плагіні All-in-One Video Gallery для WordPress, що дозволяє завантаження довільних файлів і потенційне виконання коду на сервері.

CVSS
8.8 HIGH
EPSS
45.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Video Gallery для WordPress версій до 4.5.7 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через недостатню перевірку типу файлів. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє віддалене виконання коду. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам інфраструктури слід вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін All-in-One Video Gallery до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте права користувачів з рівнем автора і вище, перевірте журнали доступу на підозрілі дії та зменшіть експозицію сервера в мережі. Пріоритетно впровадьте моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки