Ad

CVE-2026-15039

CRITICAL CVSS 3.1: 9,8 EPSS 0.57%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 4.2.10
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Giftware WordPress до версии 4.2.10 не проверяет тип загружаемых файлов ни по одному из путей загрузки, что позволяет неаутентифицированным пользователям загружать произвольные файлы, включая код PHP, что может привести к удаленному выполнению кода.

Показать оригинальное описание (EN)

The giftware WordPress plugin before 4.2.10 does not validate the type of uploaded files in one of its upload paths, allowing unauthenticated users to upload arbitrary files, including PHP code, which can lead to remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1