贡献者: SudoWP, WP Republic
原始作者: RTO GmbH
标签: 画廊, 安全, 已修补, cve-2025-13543
最低要求: 5.8
测试至: 6.7
稳定版本: 1.12.6
许可证: GPLv2 或更高版本
这是已废弃的“PostGallery”插件的安全强化分支。原始插件因严重安全漏洞于2025年12月2日在 WordPress.org 关闭。
原始插件链接: https://wordpress.org/plugins/postgallery/
SudoWP PostGallery 恢复了流行插件 PostGallery 的功能,同时修复了导致网站易受攻击的关键安全缺陷。
我们进行了完整的代码审计,并应用了以下修复:
任意文件上传修复(CVE-2025-13543):
jpg、jpeg、png、gif 和 webp。finfo_file 的MIME 类型验证,以防止扩展名欺骗(例如,上传一个重命名为 .jpg 的 .php 文件)。访问控制强化:
nopriv 钩子)访问上传处理程序。这些钩子已被移除。delete、rename、rotate、save_meta)中添加了 current_user_can('upload_files')。输入清理:
sanitize_file_name()。sudowp-postgallery 文件夹上传至您的 /wp-content/plugins/ 目录。由 SudoWP 安全项目维护。