Уразливість у плагіні WordPress giftware дозволяє віддалене виконання коду

Плагін WordPress giftware до 4.2.10 дозволяє завантаження шкідливих файлів без перевірки типу, що може призвести до віддаленого виконання коду.
CVE-2026-15039CVSS 9.8Web

Уразливість у плагіні WordPress giftware дозволяє віддалене виконання коду

Плагін WordPress giftware до 4.2.10 дозволяє завантаження шкідливих файлів без перевірки типу, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
45.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін giftware для WordPress версій до 4.2.10 не перевіряє тип завантажуваних файлів на одному з шляхів завантаження, що дозволяє неавторизованим користувачам завантажувати довільні файли, включно з PHP-кодом. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, оскільки зловмисники можуть отримати контроль над сервером через завантаження шкідливих файлів. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін giftware до версії 4.2.10 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів лише авторизованим користувачам та перевірити журнали на предмет підозрілої активності. Також варто провести аудит дозволів на завантаження файлів і зменшити мережеву експозицію сервера. DataHouse підтримує перевірку версій плагінів та допомагає у впровадженні заходів безпеки для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки