Уразливість завантаження файлів у плагіні Kubio для WordPress (CVE-2026-5427)

Плагін Kubio для WordPress до 2.7.2 має уразливість довільного завантаження файлів, що дозволяє автентифікованим користувачам обходити обмеження завантаження медіа.
CVE-2026-5427CVSS 5.3Web

Уразливість завантаження файлів у плагіні Kubio для WordPress (CVE-2026-5427)

Плагін Kubio для WordPress до 2.7.2 має уразливість довільного завантаження файлів, що дозволяє автентифікованим користувачам обходити обмеження завантаження медіа.

CVSS
5.3 MEDIUM
EPSS
41.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kubio для WordPress версій до 2.7.2 включно має уразливість довільного завантаження файлів через недостатню перевірку прав користувача при імпорті файлів через REST API. Атакувальники з рівнем доступу Contributor і вище можуть обходити обмеження WordPress на завантаження медіафайлів.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами завантажувати файли з зовнішніх URL до медіабібліотеки сайту, що може призвести до розміщення шкідливих файлів або несанкціонованого доступу. Власники сайтів і ІТ-оператори повинні розглянути ризики, пов’язані з потенційним порушенням цілісності контенту та безпеки платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kubio від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати файли, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію REST API. Пріоритезуйте виправлення для сайтів з багатьма користувачами або публічним доступом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки