
Ein sicherheitsgehärteter Fork des aufgegebenen WordPress-Plugins "PostGallery". Behebt kritische Schwachstellen für beliebigen Datei-Upload (CVE-2025-13543) und Gästezugriff.
Mitwirkende: SudoWP, WP Republic
Ursprüngliche Autoren: RTO GmbH
Schlagwörter: gallery, security, patched, cve-2025-13543
Erfordert mindestens: 5.8
Getestet bis: 6.7
Stabile Version: 1.12.6
Lizenz: GPLv2 oder später
Dies ist ein sicherheitsgehärteter Fork des aufgegebenen Plugins „PostGallery“. Das ursprüngliche Plugin wurde am 2. Dezember 2025 aufgrund schwerwiegender Sicherheitslücken auf WordPress.org geschlossen.
Ursprünglicher Plugin-Link: https://wordpress.org/plugins/postgallery/
SudoWP PostGallery stellt die Funktionalität des beliebten PostGallery-Plugins wieder her und behebt gleichzeitig kritische Sicherheitslücken, die Websites angreifbar machten.
Wir haben eine vollständige Code-Überprüfung durchgeführt und folgende Korrekturen vorgenommen:
Behebung des willkürlichen Dateiuploads (CVE-2025-13543):
jpg, jpeg, png, gif und webp erlaubt.finfo_file hinzugefügt, um Erweiterungs-Spoofing zu verhindern (z. B. Hochladen einer .php-Datei, die in .jpg umbenannt wurde).Härtung der Zugriffskontrolle:
nopriv-Hooks) den Zugriff auf den Upload-Handler. Diese Hooks wurden entfernt.current_user_can('upload_files') zu allen sensiblen AJAX-Aktionen (delete, rename, rotate, save_meta) hinzugefügt.Eingabebereinigung:
sanitize_file_name() auf alle Dateieingaben erzwungen.sudowp-postgallery in Ihr /wp-content/plugins/-Verzeichnis hochladen.Gepflegt vom SudoWP Security Project.