Уразливість CSRF у плагіні Photo Gallery by Ays для WordPress

CSRF у плагіні Photo Gallery by Ays дозволяє неавторизованим атакам змінювати галереї WordPress. Рекомендується оновлення та підвищена обережність адміністраторів.
CVE-2025-13685CVSS 4.3Web

Уразливість CSRF у плагіні Photo Gallery by Ays для WordPress

CSRF у плагіні Photo Gallery by Ays дозволяє неавторизованим атакам змінювати галереї WordPress. Рекомендується оновлення та підвищена обережність адміністраторів.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Photo Gallery by Ays для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.4.8 включно через відсутність перевірки nonce у функції масових дій. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані операції з галереями, наприклад, видалення або публікацію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у вмісті сайту через масові операції з галереями, що впливає на цілісність і доступність контенту. Для власників сайтів на WordPress це означає потенційний ризик втрати даних або порушення роботи ресурсу, особливо якщо адміністратор піддається фішинговим атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Photo Gallery by Ays і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій масових дій, підвищити обізнаність адміністраторів щодо фішингових посилань, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також впровадити додаткові заходи захисту, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки