Уразливість довільного запису файлів у плагіні Templately для WordPress

Плагін Templately для WordPress має уразливість довільного запису файлів, що дозволяє неавторизованим атакам записувати файли у директорію uploads.
CVE-2026-0831CVSS 5.3Web

Уразливість довільного запису файлів у плагіні Templately для WordPress

Плагін Templately для WordPress має уразливість довільного запису файлів, що дозволяє неавторизованим атакам записувати файли у директорію uploads.

CVSS
5.3 MEDIUM
EPSS
14.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Templately для WordPress версій до 3.4.8 включно має уразливість довільного запису файлів через недостатню перевірку вхідних даних у функції save_template_to_file(). Зловмисники можуть записувати файли .ai.json у директорію завантажень без автентифікації.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим користувачам записувати шкідливі файли на сервер, що може призвести до компрометації веб-сайту, порушення цілісності даних та потенційного подальшого розповсюдження атак. Власники інфраструктури повинні врахувати ризики для безпеки своїх WordPress-сайтів, особливо якщо використовується плагін Templately.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Templately та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до директорії завантажень, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки