Уразливість завантаження файлів у плагіні WordPress Product Addons and Product Options With Custom Fields

Критична уразливість у плагіні WordPress Product Addons дозволяє неавторизоване завантаження шкідливих SVG-файлів із виконанням скриптів.
CVE-2026-12968CVSS 8.8CMS

Уразливість завантаження файлів у плагіні WordPress Product Addons and Product Options With Custom Fields

Критична уразливість у плагіні WordPress Product Addons дозволяє неавторизоване завантаження шкідливих SVG-файлів із виконанням скриптів.

CVSS
8.8 HIGH
EPSS
21.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Product Addons and Product Options With Custom Fields версій до 1.6.15 дозволяє неавторизованим користувачам завантажувати SVG-файли через незахищений ендпоінт. Зловмисник може завантажити шкідливий SVG з вбудованим скриптом, який виконується у сесії будь-якого користувача, що відкриє цей файл, включно з адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сесії користувача, що створює ризик компрометації облікових записів, втрати контролю над сайтом та потенційного витоку даних. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну для безпеки їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до версії 1.6.15 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до ендпоінту завантаження файлів, перевірити логи на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення безпеки від розробника та мінімізувати експозицію сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки