Уразливість завантаження файлів у плагіні Kali Forms для WordPress

CVE-2026-11579 дозволяє неавторизованим користувачам завантажувати файли у медіатеку WordPress через плагін Kali Forms до версії 2.4.17.
CVE-2026-11579CVSS 5.3CMS

Уразливість завантаження файлів у плагіні Kali Forms для WordPress

CVE-2026-11579 дозволяє неавторизованим користувачам завантажувати файли у медіатеку WordPress через плагін Kali Forms до версії 2.4.17.

CVSS
5.3 MEDIUM
EPSS
14.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kali Forms для WordPress версій до 2.4.17 дозволяє неавторизованим користувачам завантажувати файли у медіатеку без перевірки наявності відповідної форми з полем для завантаження файлів. Обмеження MIME типів знижує ризик виконання коду, але загроза збереження небажаних файлів залишається.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого завантаження файлів у медіатеку WordPress, що створює ризики для безпеки та цілісності контенту сайту. Хоча виконання коду не передбачено, зловмисники можуть використовувати цей канал для розміщення шкідливих або небажаних файлів, що ускладнює управління ресурсами та може вплинути на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Kali Forms до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції завантаження файлів, перевірити журнали на предмет підозрілої активності та зменшити експозицію сайту. Регулярний моніторинг і аудит безпеки допоможуть вчасно виявити потенційні загрози.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки