Уразливість обходу директорій у плагіні ARMember для WordPress

Уразливість обходу директорій у плагіні ARMember для WordPress дозволяє неавторизованим користувачам завантажувати файли поза дозволеними каталогами.
CVE-2026-15302CVSS 5.3Web

Уразливість обходу директорій у плагіні ARMember для WordPress

Уразливість обходу директорій у плагіні ARMember для WordPress дозволяє неавторизованим користувачам завантажувати файли поза дозволеними каталогами.

CVSS
5.3 MEDIUM
EPSS
41.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember для WordPress має уразливість обходу директорій у всіх версіях до 4.0.27 включно через HTTP-заголовок 'X-FILENAME'. Це дозволяє неавторизованим зловмисникам завантажувати та перезаписувати файли поза межами дозволеної директорії.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих або змінених файлів у критичні директорії сайту, що ставить під загрозу цілісність веб-ресурсу та може вплинути на його роботу. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційного компрометації даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до директорії завантажень, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сервісу в мережі. Пріоритезуйте виправлення цієї уразливості у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки