コントリビューター: SudoWP, WP Republic
原作者: RTO GmbH
タグ: ギャラリー, セキュリティ, パッチ適用済み, cve-2025-13543
最低要件: 5.8
テスト済み: 6.7
安定版タグ: 1.12.6
ライセンス: GPLv2 以降
これは、放棄された「PostGallery」プラグインのセキュリティ強化版フォークです。元のプラグインは、深刻なセキュリティ脆弱性のため、2025年12月2日にWordPress.orgでクローズされました。
元のプラグインリンク: https://wordpress.org/plugins/postgallery/
SudoWP PostGallery は、人気のPostGalleryプラグインの機能を復元すると同時に、サイトをハッキングに対して脆弱にしていた重大なセキュリティ上の欠陥を修正します。
完全なコード監査を実施し、以下の修正を適用しました。
任意ファイルアップロードの修正 (CVE-2025-13543):
jpg、jpeg、png、gif、webp のみを許可する厳格な許可リストを実装しました。finfo_file を使用した MIMEタイプ検証 を追加し、拡張子のなりすまし(例:.php ファイルを .jpg にリネームしてアップロードするなど)を防止します。アクセス制御の強化:
nopriv フック)がアップロードハンドラーにアクセスできました。これらのフックは削除されました。delete、rename、rotate、save_meta)に current_user_can('upload_files') を追加しました。入力のサニタイズ:
sanitize_file_name() を適用しました。sudowp-postgallery フォルダを /wp-content/plugins/ ディレクトリにアップロードします。SudoWP セキュリティプロジェクトによって維持されています。