Уразливість обходу директорій у плагіні PixMagix для WordPress

Плагін PixMagix для WordPress має уразливість обходу директорій, що дозволяє авторизованим користувачам записувати файли у довільні місця на сервері.
CVE-2026-11367CVSS 6.5Web

Уразливість обходу директорій у плагіні PixMagix для WordPress

Плагін PixMagix для WordPress має уразливість обходу директорій, що дозволяє авторизованим користувачам записувати файли у довільні місця на сервері.

CVSS
6.5 MEDIUM
EPSS
41.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PixMagix для WordPress має уразливість обходу директорій у функції move_image_on_server, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище записувати файли у довільні місця на сервері. Ця уразливість присутня у всіх версіях до 1.7.2 включно.

Бізнес-вплив

Зловмисники з правами автора можуть завантажувати та записувати шкідливі файли у довільні директорії веб-сервера, що може призвести до компрометації сайту або виконання небажаного коду. Це створює ризики для цілісності та безпеки веб-інфраструктури, особливо на сайтах з кількома користувачами, де рівень автора надається за замовчуванням.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна PixMagix і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і обмежити доступ до REST API, де це можливо. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки