Критична вразливість завантаження файлів у плагіні User Registration Advanced Fields для WordPress
Вразливість CVE-2026-4882 дозволяє завантажувати довільні файли через плагін User Registration Advanced Fields у WordPress. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration Advanced Fields для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції URAF_AJAX::method_upload. Вразливість активується, якщо у форму додано поле «Profile Picture».
Бізнес-вплив
Ця вразливість може призвести до завантаження шкідливих файлів на сервер сайту, що потенційно відкриває шлях для віддаленого виконання коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи та порушенням безпеки даних. Вразливість має критичний рівень, тому її слід розглядати з пріоритетом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна User Registration Advanced Fields версії 1.6.20 або нижче та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити або тимчасово вимкнути поле «Profile Picture» у формах, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Рекомендується також регулярно моніторити оновлення від розробника плагіна.