Уразливість завантаження файлів у плагіні trx_addons для WordPress

CVE-2026-1969: Уразливість у плагіні trx_addons дозволяє неавторизованим користувачам завантажувати довільні файли. Оновіть плагін для захисту сайту.
CVE-2026-1969CVSS 5.3CMS

Уразливість завантаження файлів у плагіні trx_addons для WordPress

CVE-2026-1969: Уразливість у плагіні trx_addons дозволяє неавторизованим користувачам завантажувати довільні файли. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
21.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін trx_addons для WordPress версій до 2.38.5 має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через некоректну перевірку типів файлів в AJAX-действі. Проблема виникла через неправильне виправлення попередньої уразливості CVE-2024-13448.

Бізнес-вплив

Ця уразливість може призвести до завантаження шкідливих файлів на сервер, що підвищує ризик компрометації веб-сайту та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати атак, що впливають на безпеку їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін trx_addons до версії 2.38.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій та застосувати додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки