Уразливість довільного завантаження файлів у плагіні ProfilePress для WordPress (CVE-2026-13352)

CVE-2026-13352: Критична уразливість у плагіні ProfilePress для WordPress дозволяє віддалене виконання коду через завантаження шкідливих файлів.
CVE-2026-13352CVSS 8.8Web

Уразливість довільного завантаження файлів у плагіні ProfilePress для WordPress (CVE-2026-13352)

CVE-2026-13352: Критична уразливість у плагіні ProfilePress для WordPress дозволяє віддалене виконання коду через завантаження шкідливих файлів.

CVSS
8.8 HIGH
EPSS
44.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfilePress для WordPress має уразливість довільного завантаження файлів через некоректну обробку MIME-типів, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати потенційно виконувані файли. Це створює ризик віддаленого виконання коду на сайті.

Бізнес-вплив

Уразливість може призвести до компрометації веб-сайту, оскільки зловмисники можуть завантажувати та запускати шкідливі файли. Це ставить під загрозу цілісність і доступність ресурсів, а також може вплинути на довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід розглядати цю проблему як критичну для безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ProfilePress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем автора і вище, провести аудит журналів завантажень файлів і зменшити можливість завантаження виконуваних файлів. Важливо також моніторити активність сайту на предмет підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки