Уразливість завантаження файлів у плагіні midi-Synth для WordPress (CVE-2026-1306)
Уразливість midi-Synth плагіна WordPress дозволяє завантаження довільних файлів та віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін midi-Synth для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу та розширення файлів у AJAX дії 'export'. Це може призвести до віддаленого виконання коду, оскільки nonce, необхідний для атаки, доступний у фронтенд JavaScript.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном midi-Synth, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна midi-Synth від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії 'export', перевірити журнали на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна. Важливо також контролювати доступ до nonce та впровадити додаткові механізми валідації файлів.