Уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress
Виявлено уразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 50.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NextGEN Gallery для WordPress (версії до 3.59.12 включно) має уразливість Local File Inclusion через параметр 'template' шорткоду. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації, виконання шкідливого коду в контексті WordPress та потенційного віддаленого виконання коду при наявності можливості завантаження файлів. Це створює серйозну загрозу для безпеки веб-сайту та даних організації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна NextGEN Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервера. Також варто розглянути додаткові заходи безпеки, такі як обмеження завантаження файлів і посилення валідації шляхів.