Уразливість Insecure Direct Object Reference у плагіні NextGEN Gallery для WordPress

Уразливість у плагіні NextGEN Gallery для WordPress дозволяє автентифікованим користувачам видаляти чужі зображення. Рекомендується оновлення та контроль доступу.
CVE-2026-6566CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні NextGEN Gallery для WordPress

Уразливість у плагіні NextGEN Gallery для WordPress дозволяє автентифікованим користувачам видаляти чужі зображення. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
18.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NextGEN Gallery для WordPress версій до 4.2.0 включно має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з правами підписника видаляти зображення інших користувачів. Проблема виникає через недостатню перевірку прав доступу під час видалення зображень через REST API.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення медіафайлів у галереях WordPress, що впливає на цілісність контенту та може спричинити втрату важливої інформації. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризик порушення доступу та можливі наслідки для репутації та роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NextGEN Gallery та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з правами 'NextGEN Manage gallery' та переглянути журнали доступу на предмет підозрілої активності. Також варто зменшити експозицію REST API та впровадити додаткові механізми контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки