
Защищённый форк заброшенного плагина WordPress "PostGallery". Исправляет критические уязвимости произвольной загрузки файлов (CVE-2025-13543) и доступа гостей.
Авторы: SudoWP, WP Republic
Оригинальные авторы: RTO GmbH
Теги: галерея, безопасность, исправлено, cve-2025-13543
Требуется как минимум: 5.8
Протестировано до: 6.7
Стабильная версия: 1.12.6
Лицензия: GPLv2 или более поздняя
Это укреплённый с точки зрения безопасности форк заброшенного плагина "PostGallery". Оригинальный плагин был закрыт на WordPress.org 2 декабря 2025 года из-за серьёзных уязвимостей безопасности.
Ссылка на оригинальный плагин: https://wordpress.org/plugins/postgallery/
SudoWP PostGallery восстанавливает функциональность популярного плагина PostGallery, исправляя критические недостатки безопасности, из-за которых сайты были уязвимы для взлома.
Мы провели полный аудит кода и применили следующие исправления:
Исправление произвольной загрузки файлов (CVE-2025-13543):
jpg, jpeg, png, gif и webp.finfo_file для предотвращения подмены расширения (например, загрузка файла .php, переименованного в .jpg).Усиление контроля доступа:
nopriv) доступ к обработчику загрузки. Эти хуки были удалены.current_user_can('upload_files') ко всем чувствительным AJAX-действиям (delete, rename, rotate, save_meta).Санитизация ввода:
sanitize_file_name() для всех файловых входов.sudowp-postgallery в директорию /wp-content/plugins/.Поддерживается проектом SudoWP Security Project.