CVE-2026-3535

CRITICAL CVSS 3.1: 9,8 EPSS 0.28%
Обновлено 8 апреля 2026
Mlfactory
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик Mlfactory
Публичный эксплойт Нет

Плагин DSGVO Google Web Fonts GDPR для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции DSGVOGWPdownloadGoogleFonts() во всех версиях до 1.1 включительно. Функция предоставляется через перехватчик wp_ajax_nopriv_, не требующий аутентификации. Он извлекает предоставленный пользователем URL-адрес в виде файла CSS, извлекает URL-адреса из своего содержимого и загружает эти файлы в общедоступный каталог без проверки типа файла.

Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы, включая веб-шеллы PHP, что приводит к удаленному выполнению кода. Эксплойт требует, чтобы сайт использовал одну из нескольких конкретных тем (двадцать пятнадцать, двадцать семнадцать, двадцать шестнадцать, витрина, выступающая или стройная).

Показать оригинальное описание (EN)

The DSGVO Google Web Fonts GDPR plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the `DSGVOGWPdownloadGoogleFonts()` function in all versions up to, and including, 1.1. The function is exposed via a `wp_ajax_nopriv_` hook, requiring no authentication. It fetches a user-supplied URL as a CSS file, extracts URLs from its content, and downloads those files to a publicly accessible directory without validating the file type. This makes it possible for unauthenticated attackers to upload arbitrary files including PHP webshells, leading to remote code execution. The exploit requires the site to use one of a handful of specific themes (twentyfifteen, twentyseventeen, twentysixteen, storefront, salient, or shapely).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

mlfactory:dsgvo google web fonts gdpr