Уразливість завантаження файлів у Swiss Toolkit For WP (CVE-2026-2354)
Виявлено критичну уразливість у плагіні Swiss Toolkit For WP, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 42.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Swiss Toolkit For WP для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем Author і вище завантажувати довільні файли через обхід перевірки типу файлу у функції upload_extension_files(). Це може призвести до виконання віддаленого коду за умови увімкнення функції Enhanced Multi-Format Image Support.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обліковим записом Author і вище завантажувати шкідливі файли, включно з PHP, що може спричинити компрометацію сервера та виконання довільного коду. Це створює серйозну загрозу для безпеки вебсайту та даних, особливо якщо активовано підтримку розширених форматів зображень.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Swiss Toolkit For WP та застосувати їх. Рекомендується обмежити права користувачів до мінімально необхідних, перевірити журнали завантажень файлів на наявність підозрілої активності та, за можливості, тимчасово вимкнути функцію Enhanced Multi-Format Image Support до усунення вразливості.