
개발이 중단된 "PostGallery" WordPress 플러그인의 보안 강화 포크(fork)입니다. 치명적인 임의 파일 업로드(CVE-2025-13543) 및 게스트 액세스 취약점을 수정합니다.
기여자: SudoWP, WP Republic
원저자: RTO GmbH
태그: 갤러리, 보안, 패치됨, cve-2025-13543
최소 요구 버전: 5.8
테스트 완료 버전: 6.7
안정 버전: 1.12.6
라이선스: GPLv2 이상
이 플러그인은 중단된 "PostGallery" 플러그인의 보안 강화 포크입니다. 원본 플러그인은 심각한 보안 취약점으로 인해 2025년 12월 2일 WordPress.org에서 폐쇄되었습니다.
원본 플러그인 링크: https://wordpress.org/plugins/postgallery/
SudoWP PostGallery는 널리 사용되던 PostGallery 플러그인의 기능을 복원하는 동시에, 사이트를 해킹에 취약하게 만들었던 치명적인 보안 결함을 수정합니다.
완전한 코드 감사를 수행했으며 다음과 같은 수정 사항을 적용했습니다:
임의 파일 업로드 수정 (CVE-2025-13543):
jpg, jpeg, png, gif, webp 만 허용하는 엄격한 허용 목록을 구현했습니다..php 파일을 .jpg로 이름을 바꿔 업로드)을 방지하기 위해 finfo_file을 사용한 MIME 유형 검증을 추가했습니다.접근 제어 강화:
nopriv 훅)가 업로드 핸들러에 접근하는 것을 허용했습니다. 해당 훅은 제거되었습니다.delete, rename, rotate, save_meta)에 current_user_can('upload_files')을 추가했습니다.입력 값 정화:
sanitize_file_name()을 적용했습니다.sudowp-postgallery 폴더를 /wp-content/plugins/ 디렉터리에 업로드합니다.SudoWP 보안 프로젝트가 유지 관리합니다.