Критична вразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress

Вразливість у Podlove Podcast Publisher дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновити плагін.
CVE-2026-13001CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress

Вразливість у Podlove Podcast Publisher дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновити плагін.

CVSS
9.8 CRITICAL
EPSS
53.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Podlove Podcast Publisher для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції podlove_handle_cache_files. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість дозволяє зловмисникам завантажувати шкідливі файли на сервер, що може спричинити компрометацію вебсайту, викрадення даних або повний контроль над сервером. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовують уразливі версії плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Podlove Podcast Publisher і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також провести аудит безпеки сайту та серверного оточення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки