Уразливість Arbitrary File Upload у плагіні Slider Revolution для WordPress

Виявлено критичну уразливість Arbitrary File Upload у плагіні Slider Revolution для WordPress. Оновіть до версії 7.0.11 для захисту від віддаленого виконання коду.
CVE-2026-6692CVSS 8.8CMS

Уразливість Arbitrary File Upload у плагіні Slider Revolution для WordPress

Виявлено критичну уразливість Arbitrary File Upload у плагіні Slider Revolution для WordPress. Оновіть до версії 7.0.11 для захисту від віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
53.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slider Revolution для WordPress версій 7.0.0–7.0.10 має уразливість Arbitrary File Upload через недостатню перевірку типів файлів у функціях '_get_media_url' та '_check_file_path'. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати потенційно виконувані файли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації вебсайту на WordPress через віддалене виконання коду. Це може призвести до втрати контролю над сайтом, викрадення даних або використання ресурсу для подальших атак. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Slider Revolution до версії 7.0.11 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно перевіряти журнали активності на ознаки зловживань і мінімізувати експозицію сайту. Перегляньте політики безпеки завантаження файлів і застосуйте додаткові засоби валідації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки