Критична вразливість завантаження файлів у плагіні Schema & Structured Data for WP & AMP для WordPress

Вразливість у плагіні Schema & Structured Data for WP & AMP дозволяє неавторизованим користувачам завантажувати будь-які файли. Рекомендується оновлення та контроль доступу.
CVE-2026-9067CVSS 9.1CMS

Критична вразливість завантаження файлів у плагіні Schema & Structured Data for WP & AMP для WordPress

Вразливість у плагіні Schema & Structured Data for WP & AMP дозволяє неавторизованим користувачам завантажувати будь-які файли. Рекомендується оновлення та контроль доступу.

CVSS
9.1 CRITICAL
EPSS
43.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schema & Structured Data for WP & AMP версії до 1.60 не перевіряє права користувачів на фронтенд AJAX обробниках завантаження файлів і не валідовує типи завантажених файлів, що дозволяє неавторизованим користувачам завантажувати будь-які файли, прийняті медіабібліотекою WordPress, через кінцеві точки, які повинні приймати лише зображення або відео.

Бізнес-вплив

Ця вразливість може призвести до завантаження шкідливих файлів на сервер, що ставить під загрозу безпеку вебсайту та може спричинити компрометацію системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати несанкціонований доступ або поширення шкідливого коду через медіафайли.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Schema & Structured Data for WP & AMP та застосувати їх, якщо доступні. У разі відсутності оновлень слід обмежити доступ до функцій завантаження файлів, ретельно перевірити журнали завантажень на підозрілі дії та обмежити типи файлів, які можна завантажувати. Також рекомендується регулярно моніторити безпеку сайту та впроваджувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки