Вразливість завантаження файлів у плагіні PostGallery для WordPress
Вразливість у плагіні PostGallery для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендації щодо захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 50.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PostGallery для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через некоректну перевірку типу файлів у класі PostGalleryUploader. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Власники сайтів на WordPress, які використовують плагін PostGallery версії до 1.12.5 включно, ризикують компрометації серверів через можливість завантаження шкідливих файлів. Зловмисники з мінімальними правами можуть отримати контроль над інфраструктурою, що ставить під загрозу цілісність і доступність ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PostGallery та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також розглянути тимчасове відключення плагіна до усунення проблеми.