Уразливість Path Traversal у плагіні Image Gallery – Photo Grid & Video Gallery для WordPress

Плагін Image Gallery для WordPress має уразливість Path Traversal, що дозволяє авторизованим користувачам переглядати довільні директорії сервера. Рекомендується оновлення та обмеження доступу.
CVE-2025-13891CVSS 6.5Web

Уразливість Path Traversal у плагіні Image Gallery – Photo Grid & Video Gallery для WordPress

Плагін Image Gallery для WordPress має уразливість Path Traversal, що дозволяє авторизованим користувачам переглядати довільні директорії сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
29.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Image Gallery – Photo Grid & Video Gallery для WordPress версій до 2.13.3 включно має уразливість Path Traversal через недостатню перевірку шляхів у AJAX-ендпоінті modula_list_folders. Авторизовані користувачі з правами автора і вище можуть отримати доступ до довільних директорій на сервері.

Бізнес-вплив

Ця уразливість дозволяє користувачам з рівнем доступу автора та вище переглядати структуру файлової системи сервера, що може призвести до витоку конфіденційної інформації або допомогти в подальших атаках. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки