Уразливість завантаження файлів у All-in-One Video Gallery для WordPress (CVE-2025-12957)
Виявлено уразливість у плагіні All-in-One Video Gallery для WordPress, що дозволяє завантаження довільних файлів і потенційне виконання коду на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 45.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One Video Gallery для WordPress версій до 4.5.7 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через недостатню перевірку типу файлів. Це може призвести до виконання довільного коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє віддалене виконання коду. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам інфраструктури слід вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін All-in-One Video Gallery до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте права користувачів з рівнем автора і вище, перевірте журнали доступу на підозрілі дії та зменшіть експозицію сервера в мережі. Пріоритетно впровадьте моніторинг та аудит безпеки.