Уразливість у плагіні MW WP Form для WordPress дозволяє довільне переміщення файлів

Уразливість у плагіні MW WP Form для WordPress може призвести до віддаленого виконання коду через довільне переміщення файлів. Рекомендується оновити плагін.
CVE-2026-4347CVSS 8.1Web

Уразливість у плагіні MW WP Form для WordPress дозволяє довільне переміщення файлів

Уразливість у плагіні MW WP Form для WordPress може призвести до віддаленого виконання коду через довільне переміщення файлів. Рекомендується оновити плагін.

CVSS
8.1 HIGH
EPSS
66.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MW WP Form для WordPress має уразливість, що дозволяє неавторизованим користувачам переміщувати довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до віддаленого виконання коду, якщо перемістити критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують MW WP Form версії до 5.1.0 включно, ця уразливість становить серйозну загрозу безпеці. Зловмисники можуть отримати можливість виконувати довільний код на сервері, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Особливо ризиковано, якщо у формі додано поле для завантаження файлів і активовано збереження даних у базі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MW WP Form та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити або тимчасово відключити функції завантаження файлів у формах, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також обмежити права доступу до критичних файлів і регулярно проводити аудит безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки