Уразливість завантаження файлів у Swiss Toolkit For WP (CVE-2026-2354)

Виявлено критичну уразливість у плагіні Swiss Toolkit For WP, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2026-2354CVSS 8.8Web

Уразливість завантаження файлів у Swiss Toolkit For WP (CVE-2026-2354)

Виявлено критичну уразливість у плагіні Swiss Toolkit For WP, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
42.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Swiss Toolkit For WP для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем Author і вище завантажувати довільні файли через обхід перевірки типу файлу у функції upload_extension_files(). Це може призвести до виконання віддаленого коду за умови увімкнення функції Enhanced Multi-Format Image Support.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обліковим записом Author і вище завантажувати шкідливі файли, включно з PHP, що може спричинити компрометацію сервера та виконання довільного коду. Це створює серйозну загрозу для безпеки вебсайту та даних, особливо якщо активовано підтримку розширених форматів зображень.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Swiss Toolkit For WP та застосувати їх. Рекомендується обмежити права користувачів до мінімально необхідних, перевірити журнали завантажень файлів на наявність підозрілої активності та, за можливості, тимчасово вимкнути функцію Enhanced Multi-Format Image Support до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки