Уразливість виконання коду через завантаження файлів у плагіні FileOrganizer для WordPress

Виявлено критичну уразливість у плагіні FileOrganizer WordPress до 1.2.0, що дозволяє завантажувати шкідливі PHP-файли та виконувати віддалений код.
CVE-2026-11962CVSS 8.8Web

Уразливість виконання коду через завантаження файлів у плагіні FileOrganizer для WordPress

Виявлено критичну уразливість у плагіні FileOrganizer WordPress до 1.2.0, що дозволяє завантажувати шкідливі PHP-файли та виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
35.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FileOrganizer для WordPress версії до 1.2.0 не перевіряє тип файлу у кількох операціях керування файлами, що дозволяє автентифікованим користувачам із доступом до файлового менеджера завантажувати довільні PHP-файли та виконувати віддалений код. Це неповне виправлення попередньої уразливості CVE-2024-7985.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сайту через віддалене виконання коду, що загрожує безпеці даних і стабільності роботи інфраструктури. Особливо ризиковано для організацій, які використовують плагін із розширеннями, що надають доступ субадміністраторам. Вразливість має високий рівень критичності (CVSS 8.8).

Рекомендовані дії адміністратора

Рекомендується оновити плагін FileOrganizer до версії 1.2.0 або новішої, яка містить виправлення перевірки типу файлів. Якщо оновлення неможливе, слід обмежити доступ до файлового менеджера лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та застосувати додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки