Уразливість завантаження файлів у плагіні MagicForm для WordPress дозволяє виконання коду

CVE-2026-9815: Уразливість у плагіні MagicForm WordPress дозволяє неавторизоване завантаження PHP-файлів і виконання коду на сервері.
CVE-2026-9815CVSS 6.5Web

Уразливість завантаження файлів у плагіні MagicForm для WordPress дозволяє виконання коду

CVE-2026-9815: Уразливість у плагіні MagicForm WordPress дозволяє неавторизоване завантаження PHP-файлів і виконання коду на сервері.

CVSS
6.5 MEDIUM
EPSS
12.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MagicForm для WordPress версії до 0.1.3 не перевіряє тип файлів, завантажених через неавторизовану AJAX-дію, якщо список дозволених розширень порожній. Це дозволяє зловмисникам завантажувати PHP-файли та виконувати довільний код на сервері.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера, що впливає на цілісність і доступність вебсайту. Власники інфраструктури ризикують отримати несанкціонований доступ до системи, що може спричинити витік даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MagicForm та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів через цей плагін, перевірити журнали на ознаки експлуатації та зменшити експозицію сервера. Пріоритетно контролюйте налаштування списку дозволених розширень файлів у формах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки