Уразливість у плагіні Bit Form WordPress дозволяє читати довільні файли сервера

Плагін Bit Form WordPress до 3.1.0 дозволяє читати довільні файли сервера. Оновіть плагін для захисту від витоку даних.
CVE-2026-13693CVSS 5.9CMS

Уразливість у плагіні Bit Form WordPress дозволяє читати довільні файли сервера

Плагін Bit Form WordPress до 3.1.0 дозволяє читати довільні файли сервера. Оновіть плагін для захисту від витоку даних.

CVSS
5.9 MEDIUM
EPSS
20.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bit Form для WordPress версій до 3.1.0 не обмежує шлях файлу у формі перед його читанням та додаванням до листа сповіщення. Це дозволяє неавторизованим зловмисникам отримувати доступ до довільних файлів сервера, включно з конфігураційним файлом WordPress.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як налаштування сайту та облікові дані, що зберігаються у конфігураційних файлах. Для власників сайтів на WordPress це підвищує ризик компрометації системи та подальших атак. Вразливість особливо критична для сайтів з плагіном Bit Form, які не оновлені до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Bit Form і оновити його до версії 3.1.0 або новішої. Якщо оновлення неможливе, слід обмежити доступ до форм з файло-полями, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки