Критична вразливість завантаження файлів у плагіні Instant Appointment для WordPress

Критична вразливість у плагіні Instant Appointment для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2026-15282CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні Instant Appointment для WordPress

Критична вразливість у плагіні Instant Appointment для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
59.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Instant Appointment для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції insapp_upload_image_as_attachment. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Instant Appointment від розробника і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки