Уразливість у Modula Image Gallery дозволяє видаляти файли на сервері
Уразливість у плагіні Modula Image Gallery для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 58.29%
- Активно використовується
- немає в KEV
- Продукт
- modula image gallery
Що відомо
Плагін Modula Image Gallery для WordPress версій 2.13.1–2.13.2 має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції ajax_unzip_file. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює серйозний ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли та отримувати контроль над сайтом. Це може призвести до простоїв, втрати даних та репутаційних збитків. Вразливість має високий рівень критичності (CVSS 7.2).
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Modula Image Gallery від розробника wpchill та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.