Вразливість завантаження файлів у плагіні WP FOFT Loader для WordPress

Вразливість у WP FOFT Loader дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до виконання коду на сервері WordPress.
CVE-2026-1756CVSS 8.8Web

Вразливість завантаження файлів у плагіні WP FOFT Loader для WordPress

Вразливість у WP FOFT Loader дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до виконання коду на сервері WordPress.

CVSS
8.8 HIGH
EPSS
47.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP FOFT Loader для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через неправильну перевірку типу файлів. Це може призвести до виконання довільного коду на сервері сайту.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обліковим записом автора або вище завантажувати шкідливі файли на сервер, що може спричинити компрометацію вебсайту, втрату даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику виконання віддаленого коду.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP FOFT Loader і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Автора, переглянути журнали активності на предмет підозрілих завантажень і зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки