Вразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress

Вразливість у плагіні NextGEN Gallery дозволяє виконувати довільний код через Local File Inclusion. Оновіть плагін для захисту сайту.
CVE-2026-1463CVSS 8.8Web

Вразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress

Вразливість у плагіні NextGEN Gallery дозволяє виконувати довільний код через Local File Inclusion. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
36.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NextGEN Gallery для WordPress версій до 4.0.3 включно має вразливість Local File Inclusion через параметр 'template' у шорткодах галереї. Атакувальники з рівнем доступу Автор і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам обходити контроль доступу, виконувати довільний PHP-код та отримувати доступ до конфіденційних даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації серверів і витоку інформації, що може призвести до порушення роботи сервісів і репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна NextGEN Gallery та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки