Уразливість видалення файлів у MaxiBlocks Builder для WordPress

Уразливість у MaxiBlocks Builder дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2026-2028CVSS 5.3Web

Уразливість видалення файлів у MaxiBlocks Builder для WordPress

Уразливість у MaxiBlocks Builder дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
24.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MaxiBlocks Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище видаляти довільні медіафайли в каталозі wp-content/uploads через недостатню перевірку власності файлів у AJAX дії 'maxi_remove_custom_image_size'.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих файлів, включно з файлами інших користувачів та адміністраторів, що негативно впливає на цілісність і доступність контенту сайту. Власники інфраструктури повинні враховувати ризики втрати даних і потенційні перебої в роботі вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію каталогу wp-content/uploads.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки