Уразливість завантаження файлів у WPForms Pro для WordPress (CVE-2026-10818)
Виявлено уразливість довільного завантаження файлів у WPForms Pro для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 8.1 HIGH
- EPSS
- 34.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPForms Pro для WordPress версій до 1.10.1.1 включно має уразливість довільного завантаження файлів через функцію ajax_chunk_upload_finalize. Це дозволяє неавторизованим зловмисникам завантажувати потенційно виконувані файли, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сервера, на якому встановлено плагін WPForms Pro, через можливість віддаленого виконання коду. Це може призвести до втрати контролю над сайтом, витоку даних або використання ресурсу для подальших атак. Власники інфраструктури повинні розглянути пріоритетність оновлення або застосування заходів безпеки для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPForms Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми валідації файлів та моніторинг безпеки.