Уразливість у WP Travel Engine дозволяє переміщувати файли в каталозі завантажень WordPress

Уразливість у WP Travel Engine до 6.8.1 дозволяє автентифікованим користувачам переміщувати файли в каталозі завантажень WordPress, що може порушити контент сайту.
CVE-2026-10834CVSS 4.6CMS

Уразливість у WP Travel Engine дозволяє переміщувати файли в каталозі завантажень WordPress

Уразливість у WP Travel Engine до 6.8.1 дозволяє автентифікованим користувачам переміщувати файли в каталозі завантажень WordPress, що може порушити контент сайту.

CVSS
4.6 MEDIUM
EPSS
3.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Travel Engine для WordPress версій до 6.8.1 неправильно перевіряє джерело шляху до зображення профілю користувача, що дозволяє автентифікованим користувачам з рівнем підписника та вище переміщувати довільні файли в каталозі завантажень WordPress у власний шлях зображення профілю. Це може призвести до видалення медіа з оригінального місця та порушення контенту на сайті.

Бізнес-вплив

Ця уразливість може спричинити втрату або пошкодження медіафайлів, що негативно впливає на цілісність контенту сайту та досвід користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з проблемами відображення контенту та потенційними збоями у роботі сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Travel Engine та встановити версію 6.8.1 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію каталогу завантажень. Також варто регулярно перевіряти цілісність медіафайлів та резервне копіювання контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки