Уразливість завантаження файлів у плагіні All-in-One Video Gallery для WordPress

Високорівнева уразливість у плагіні All-in-One Video Gallery WordPress дозволяє авторизованим користувачам завантажувати довільні файли та виконувати код.
CVE-2025-12966CVSS 8.8Web

Уразливість завантаження файлів у плагіні All-in-One Video Gallery для WordPress

Високорівнева уразливість у плагіні All-in-One Video Gallery WordPress дозволяє авторизованим користувачам завантажувати довільні файли та виконувати код.

CVSS
8.8 HIGH
EPSS
37.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Video Gallery для WordPress версій 4.5.4–4.5.7 має уразливість, що дозволяє авторизованим користувачам з рівнем Author і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції resolve_import_directory(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Якщо плагін використовується на вашому сайті, зловмисники з правами автора і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері. Це створює високий ризик компрометації веб-сервера, втрати даних і порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки