Вразливість видалення файлів у плагіні TinyPNG для WordPress (CVE-2026-7311)

Вразливість у TinyPNG для WordPress дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення та контроль доступу.
CVE-2026-7311CVSS 8.1Web

Вразливість видалення файлів у плагіні TinyPNG для WordPress (CVE-2026-7311)

Вразливість у TinyPNG для WordPress дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення та контроль доступу.

CVSS
8.1 HIGH
EPSS
47.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TinyPNG для WordPress має вразливість, що дозволяє авторизованим користувачам з рівнем доступу автора та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, оскільки зловмисники можуть видаляти важливі файли сервера, що може спричинити порушення роботи сайту або отримання контролю над сервером. Це особливо критично для організацій, які зберігають конфіденційну інформацію або залежать від безперебійної роботи вебресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна TinyPNG та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу користувачів до рівня нижче автора, ретельно контролювати дії користувачів з правами автора і вище, а також переглянути журнали подій на предмет підозрілої активності. Рекомендується також розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки