Уразливість завантаження файлів у плагіні Kubio для WordPress (CVE-2026-5427)
Плагін Kubio для WordPress до 2.7.2 має уразливість довільного завантаження файлів, що дозволяє автентифікованим користувачам обходити обмеження завантаження медіа.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kubio для WordPress версій до 2.7.2 включно має уразливість довільного завантаження файлів через недостатню перевірку прав користувача при імпорті файлів через REST API. Атакувальники з рівнем доступу Contributor і вище можуть обходити обмеження WordPress на завантаження медіафайлів.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами завантажувати файли з зовнішніх URL до медіабібліотеки сайту, що може призвести до розміщення шкідливих файлів або несанкціонованого доступу. Власники сайтів і ІТ-оператори повинні розглянути ризики, пов’язані з потенційним порушенням цілісності контенту та безпеки платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kubio від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати файли, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію REST API. Пріоритезуйте виправлення для сайтів з багатьма користувачами або публічним доступом.