Уразливість у Modula Image Gallery дозволяє видаляти файли на сервері

Уразливість у плагіні Modula Image Gallery для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2025-13645CVSS 7.2Web

Уразливість у Modula Image Gallery дозволяє видаляти файли на сервері

Уразливість у плагіні Modula Image Gallery для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
58.29%
Активно використовується
немає в KEV
Продукт
modula image gallery

Що відомо

Плагін Modula Image Gallery для WordPress версій 2.13.1–2.13.2 має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції ajax_unzip_file. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює серйозний ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли та отримувати контроль над сайтом. Це може призвести до простоїв, втрати даних та репутаційних збитків. Вразливість має високий рівень критичності (CVSS 7.2).

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Modula Image Gallery від розробника wpchill та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки