Уразливість завантаження файлів у плагіні Jupiter X Core для WordPress

Виявлено уразливість у плагіні Jupiter X Core для WordPress, що дозволяє завантажувати шкідливі файли та виконує код на сервері. Рекомендовано оновлення та обмеження доступу.
CVE-2026-3533CVSS 8.8Web

Уразливість завантаження файлів у плагіні Jupiter X Core для WordPress

Виявлено уразливість у плагіні Jupiter X Core для WordPress, що дозволяє завантажувати шкідливі файли та виконує код на сервері. Рекомендовано оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
48.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Jupiter X Core для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати шкідливі файли через недостатню перевірку типів файлів та відсутність авторизації у функції import_popup_templates(). Це може призвести до віддаленого виконання коду або збереженого міжсайтового скриптингу.

Бізнес-вплив

Уразливість створює ризик компрометації серверів, особливо якщо вони налаштовані на обробку .phar файлів як виконуваних PHP-скриптів, що може спричинити віддалене виконання коду. Також можливі атаки типу Stored XSS через завантаження файлів .svg, .dfxp або .xhtml, що загрожує безпеці вебресурсів і даних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Jupiter X Core та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем Subscriber і вище до функцій завантаження файлів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Впровадьте додаткові заходи валідації типів файлів і контролю авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки