Вразливість Local File Inclusion у плагіні NextGEN Gallery для WordPress
Вразливість у плагіні NextGEN Gallery дозволяє виконувати довільний код через Local File Inclusion. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 36.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NextGEN Gallery для WordPress версій до 4.0.3 включно має вразливість Local File Inclusion через параметр 'template' у шорткодах галереї. Атакувальники з рівнем доступу Автор і вище можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам обходити контроль доступу, виконувати довільний PHP-код та отримувати доступ до конфіденційних даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації серверів і витоку інформації, що може призвести до порушення роботи сервісів і репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна NextGEN Gallery та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.