Вразливість видалення директорій у плагіні Assistant for NextGEN Gallery для WordPress

Вразливість у плагіні Assistant for NextGEN Gallery для WordPress дозволяє видаляти директорії на сервері, що може призвести до втрати доступності сайту.
CVE-2025-7641CVSS 7.5Web

Вразливість видалення директорій у плагіні Assistant for NextGEN Gallery для WordPress

Вразливість у плагіні Assistant for NextGEN Gallery для WordPress дозволяє видаляти директорії на сервері, що може призвести до втрати доступності сайту.

CVSS
7.5 HIGH
EPSS
41.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Assistant for NextGEN Gallery для WordPress має вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні директорії на сервері через недостатню перевірку шляхів файлів у REST-ендпоінті /wp-json/nextgenassistant/v1.0.0/control. Це може призвести до повної втрати доступності сайту.

Бізнес-вплив

Вразливість може спричинити серйозні перебої в роботі веб-сайту, включно з повною втратою доступності через видалення критичних директорій. Для власників інфраструктури це означає потенційні фінансові втрати, зниження довіри користувачів і необхідність відновлення даних та сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Assistant for NextGEN Gallery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST-ендпоінту, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також впровадити моніторинг і резервне копіювання даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки