Уразливість у плагіні Charitable для WordPress дозволяє видаляти довільні вкладення

Уразливість у плагіні Charitable для WordPress дозволяє користувачам видаляти довільні файли з медіатеки через оновлення аватара профілю. Рекомендується оновлення та моніторинг.
CVE-2026-10038CVSS 4.3Web

Уразливість у плагіні Charitable для WordPress дозволяє видаляти довільні вкладення

Уразливість у плагіні Charitable для WordPress дозволяє користувачам видаляти довільні файли з медіатеки через оновлення аватара профілю. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
20.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Charitable для WordPress версій до 1.8.11.1 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні файли з медіатеки через обхід авторизації при оновленні аватара профілю. Проблема пов’язана з недостатньою перевіркою власності вкладень під час їх видалення.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих медіафайлів у бібліотеці WordPress, що негативно впливає на цілісність контенту сайту. Для ІТ-операторів це означає необхідність контролю доступу та можливі перебої у роботі через випадкове або зловмисне видалення файлів. Власникам інфраструктури слід врахувати ризики втрати даних і потенційні репутаційні наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Charitable і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно моніторити журнали активності на предмет підозрілих дій та розглянути тимчасове відключення функції оновлення аватара. Також варто провести аудит медіатеки на предмет втрат файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки