Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce

Уразливість у плагіні WooCommerce дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення до версії 2.0.2.
CVE-2026-19089CVSS 9.8CMS

Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce

Уразливість у плагіні WooCommerce дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення до версії 2.0.2.

CVSS
9.8 CRITICAL
EPSS
39.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях плагіна Product Input Fields для WooCommerce до 2.0.2 не перевіряються типи завантажених файлів при порожньому налаштуванні accepted-types, що дозволяє неавторизованим зловмисникам завантажувати довільні файли і потенційно виконувати віддалений код на сервері.

Бізнес-вплив

Ця уразливість може призвести до компрометації серверів, на яких розміщено WordPress із вразливим плагіном, особливо якщо сервер ігнорує правила доступу до директорій. Це створює ризик несанкціонованого доступу, втрати даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Product Input Fields до версії 2.0.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів, перевірити налаштування доступу до директорій і переглянути журнали на предмет підозрілої активності. Для додаткової підтримки рекомендується звернутися до DataHouse для перевірки версій та допомоги з управлінням патчами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки