Критична вразливість завантаження файлів у плагіні User Registration Advanced Fields для WordPress

Вразливість CVE-2026-4882 дозволяє завантажувати довільні файли через плагін User Registration Advanced Fields у WordPress. Оновіть плагін для захисту.
CVE-2026-4882CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні User Registration Advanced Fields для WordPress

Вразливість CVE-2026-4882 дозволяє завантажувати довільні файли через плагін User Registration Advanced Fields у WordPress. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
47.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration Advanced Fields для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції URAF_AJAX::method_upload. Вразливість активується, якщо у форму додано поле «Profile Picture».

Бізнес-вплив

Ця вразливість може призвести до завантаження шкідливих файлів на сервер сайту, що потенційно відкриває шлях для віддаленого виконання коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи та порушенням безпеки даних. Вразливість має критичний рівень, тому її слід розглядати з пріоритетом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна User Registration Advanced Fields версії 1.6.20 або нижче та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити або тимчасово вимкнути поле «Profile Picture» у формах, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Рекомендується також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки