Уразливість завантаження файлів у плагіні Personal QR Message для WordPress

Вразливість у плагіні Personal QR Message WordPress дозволяє віддалене виконання коду через завантаження довільних PHP-файлів. Рекомендується оновлення та обмеження доступу.
CVE-2026-16250CVSS 9.8Web

Уразливість завантаження файлів у плагіні Personal QR Message для WordPress

Вразливість у плагіні Personal QR Message WordPress дозволяє віддалене виконання коду через завантаження довільних PHP-файлів. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
41.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Personal QR Message для WordPress версії до 1.0 дозволяє неавторизованим користувачам завантажувати довільні виконувані PHP-файли через відсутність обмежень типів файлів. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Якщо плагін використовується на вебсайті, зловмисники можуть завантажувати шкідливі скрипти та отримувати контроль над сервером, що ставить під загрозу цілісність і доступність ресурсів. Це може призвести до втрати даних, компрометації користувацьких облікових записів і порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна у розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів лише авторизованим користувачам і перевірити журнали доступу на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості. DataHouse підтримує перевірку версій плагінів і допомагає зменшити мережеву експозицію для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки