Уразливість Path Traversal у плагіні Image Gallery – Photo Grid & Video Gallery для WordPress
Плагін Image Gallery для WordPress має уразливість Path Traversal, що дозволяє авторизованим користувачам переглядати довільні директорії сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Image Gallery – Photo Grid & Video Gallery для WordPress версій до 2.13.3 включно має уразливість Path Traversal через недостатню перевірку шляхів у AJAX-ендпоінті modula_list_folders. Авторизовані користувачі з правами автора і вище можуть отримати доступ до довільних директорій на сервері.
Бізнес-вплив
Ця уразливість дозволяє користувачам з рівнем доступу автора та вище переглядати структуру файлової системи сервера, що може призвести до витоку конфіденційної інформації або допомогти в подальших атаках. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.