Уразливість завантаження файлів у плагіні MagicForm для WordPress дозволяє виконання коду
CVE-2026-9815: Уразливість у плагіні MagicForm WordPress дозволяє неавторизоване завантаження PHP-файлів і виконання коду на сервері.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MagicForm для WordPress версії до 0.1.3 не перевіряє тип файлів, завантажених через неавторизовану AJAX-дію, якщо список дозволених розширень порожній. Це дозволяє зловмисникам завантажувати PHP-файли та виконувати довільний код на сервері.
Бізнес-вплив
Ця уразливість може призвести до компрометації веб-сервера, що впливає на цілісність і доступність вебсайту. Власники інфраструктури ризикують отримати несанкціонований доступ до системи, що може спричинити витік даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MagicForm та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів через цей плагін, перевірити журнали на ознаки експлуатації та зменшити експозицію сервера. Пріоритетно контролюйте налаштування списку дозволених розширень файлів у формах.