Уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress

Виявлено уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2025-13641CVSS 8.8Web

Уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress

Виявлено уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
50.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NextGEN Gallery для WordPress (версії до 3.59.12 включно) має уразливість Local File Inclusion через параметр 'template' шорткоду. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації, виконання шкідливого коду в контексті WordPress та потенційного віддаленого виконання коду при наявності можливості завантаження файлів. Це створює серйозну загрозу для безпеки веб-сайту та даних організації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна NextGEN Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервера. Також варто розглянути додаткові заходи безпеки, такі як обмеження завантаження файлів і посилення валідації шляхів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки