Уразливість завантаження файлів у плагіні midi-Synth для WordPress (CVE-2026-1306)

Уразливість midi-Synth плагіна WordPress дозволяє завантаження довільних файлів та віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1306CVSS 9.8Web

Уразливість завантаження файлів у плагіні midi-Synth для WordPress (CVE-2026-1306)

Уразливість midi-Synth плагіна WordPress дозволяє завантаження довільних файлів та віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
90.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін midi-Synth для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу та розширення файлів у AJAX дії 'export'. Це може призвести до віддаленого виконання коду, оскільки nonce, необхідний для атаки, доступний у фронтенд JavaScript.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном midi-Synth, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна midi-Synth від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії 'export', перевірити журнали на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна. Важливо також контролювати доступ до nonce та впровадити додаткові механізми валідації файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки