Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sudowp-postgallery — 已废弃的 WordPress 插件 "PostGallery" 的安全加固分支。修复了严重级别的任意文件上传漏洞(CVE-2025-13543)和访客访问漏洞。 | Kitploit
工具/GitHubGitHub/sudo-wp/sudowp-postgallery
身份验证与授权漏洞分析代码分析配置审计Web安全错误配置
GitHubsudo-wp/sudowp-postgallery

sudowp-postgallery

已废弃的 WordPress 插件 "PostGallery" 的安全加固分支。修复了严重级别的任意文件上传漏洞(CVE-2025-13543)和访客访问漏洞。

查看仓库
15个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

SudoWP PostGallery(安全分支)

贡献者: SudoWP, WP Republic
原始作者: RTO GmbH
标签: 画廊, 安全, 已修补, cve-2025-13543
最低要求: 5.8
测试至: 6.7
稳定版本: 1.12.6
许可证: GPLv2 或更高版本

安全声明

这是已废弃的“PostGallery”插件的安全强化分支。原始插件因严重安全漏洞于2025年12月2日在 WordPress.org 关闭。

原始插件链接: https://wordpress.org/plugins/postgallery/


描述

SudoWP PostGallery 恢复了流行插件 PostGallery 的功能,同时修复了导致网站易受攻击的关键安全缺陷。

已实施的安全补丁

我们进行了完整的代码审计,并应用了以下修复:

  1. 任意文件上传修复(CVE-2025-13543):

    • 原始上传程序接受几乎任何文件类型。我们实施了严格的允许列表,仅允许 jpg、jpeg、png、gif 和 webp。
    • 添加了使用 finfo_file 的MIME 类型验证,以防止扩展名欺骗(例如,上传一个重命名为 .jpg 的 .php 文件)。
  2. 访问控制强化:

    • 移除了访客访问: 原始代码允许未经身份验证的用户(nopriv 钩子)访问上传处理程序。这些钩子已被移除。
    • 能力检查: 在所有敏感的 AJAX 操作(delete、rename、rotate、save_meta)中添加了 current_user_can('upload_files')。
  3. 输入清理:

    • 对所有文件输入强制执行 WordPress 原生函数 sanitize_file_name()。

安装

  1. 下载代码库。
  2. 重要提示: 如果已安装原始“PostGallery”插件,请停用并删除。
  3. 将 sudowp-postgallery 文件夹上传至您的 /wp-content/plugins/ 目录。
  4. 激活插件。

更新日志

版本 1.12.6(SudoWP 版本)

  • 安全修复: 修补了严重任意文件上传漏洞。
  • 安全修复: 将上传功能限制为仅经过身份验证的管理员。
  • 安全修复: 实施了严格的文件类型验证引擎。
  • 品牌重命名: 分支为 SudoWP PostGallery。

由 SudoWP 安全项目维护。

下载工具