Уразливість відсутності авторизації в плагіні Canto для WordPress (CVE-2026-3335)

Виявлено уразливість у плагіні Canto для WordPress, що дозволяє неавторизоване завантаження файлів. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2026-3335CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Canto для WordPress (CVE-2026-3335)

Виявлено уразливість у плагіні Canto для WordPress, що дозволяє неавторизоване завантаження файлів. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
5.3 MEDIUM
EPSS
35.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Canto для WordPress до версії 3.1.1 має уразливість відсутності авторизації через відкритий доступ до файлу copy-media.php без перевірки автентифікації чи прав доступу. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли у директорію завантажень WordPress, використовуючи контрольовані параметри POST.

Бізнес-вплив

Уразливість створює ризик несанкціонованого завантаження файлів, що може призвести до компрометації вебсайту, порушення цілісності даних та потенційного виконання шкідливого коду. Власникам інфраструктури слід враховувати можливість атаки через цей плагін, особливо якщо він використовується на продуктивних сайтах без додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Canto від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих файлів, перевірити журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми контролю доступу та моніторинг завантажень файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки