Уразливість у Everest Forms для WordPress дозволяє читання та видалення файлів

Виявлено критичну уразливість у Everest Forms для WordPress, що дозволяє читання та видалення файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-5478CVSS 8.1Web

Уразливість у Everest Forms для WordPress дозволяє читання та видалення файлів

Виявлено критичну уразливість у Everest Forms для WordPress, що дозволяє читання та видалення файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
59.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Everest Forms для WordPress версій до 3.4.4 включно має уразливість, що дозволяє неавторизованим зловмисникам читати та видаляти довільні локальні файли через маніпуляції з параметром old_files у формах завантаження файлів. Це може призвести до компрометації сайту та відмови в обслуговуванні.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційних даних, таких як облікові дані бази даних та ключі автентифікації, що зберігаються у файлі wp-config.php, а також до видалення критичних файлів сайту. Це створює ризик повного контролю над сайтом та призводить до простою сервісу, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Everest Forms і застосувати їх, якщо доступні. Рекомендується обмежити доступ до форм із завантаженням файлів, перевірити логи на ознаки експлуатації уразливості, а також розглянути тимчасове відключення функцій завантаження файлів у плагіні до оновлення. Важливо також провести аудит безпеки та резервне копіювання даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки