Уразливість завантаження файлів у плагіні Post Export Import with Media для WordPress

Виявлено уразливість довільного завантаження файлів у плагіні Post Export Import with Media для WordPress, що може призвести до віддаленого виконання коду.
CVE-2026-13430CVSS 7.2Web

Уразливість завантаження файлів у плагіні Post Export Import with Media для WordPress

Виявлено уразливість довільного завантаження файлів у плагіні Post Export Import with Media для WordPress, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
45.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Export Import with Media для WordPress має уразливість довільного завантаження файлів у версіях до 1.13.1 включно через недостатню перевірку розширень файлів. Це дозволяє автентифікованим адміністраторам завантажувати потенційно виконувані файли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора обходити обмеження на типи файлів, які можна завантажувати, що створює ризик виконання шкідливого коду на сервері. Це може призвести до компрометації веб-сайту, втрати даних або порушення роботи сервісів. Власникам інфраструктури слід оцінити ризики та пріоритетно впровадити заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій імпорту медіа, переглянути журнали завантажень файлів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки