Ad

CVE-2026-18048

HIGH CVSS 3.1: 7,5 EPSS 0.24%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 9.2.07.002
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Photo Album Plus WordPress до версии 9.2.07.002 не проверяет контролируемое клиентом значение, используемое для построения пути к файлу в одном из действий общедоступной конечной точки, и не выполняет проверку авторизации для него, позволяя неаутентифицированным злоумышленникам удалять произвольные ZIP-архивы на сервере, в том числе хранящиеся вне корневого веб-сайта.

Показать оригинальное описание (EN)

The WP Photo Album Plus WordPress plugin before 9.2.07.002 does not validate a client-controlled value used to build a file path in one of its public endpoint actions, and performs no authorisation check on it, allowing unauthenticated attackers to delete arbitrary ZIP archives on the server, including ones stored outside the web root.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1