Ad

CVE-2026-65640

HIGH CVSS 3.0: 8,8 EPSS 0.81%
Обновлено 18 августа 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик WordPress
Публичный эксплойт Нет

WordPress уязвим к удаленному выполнению кода через загрузку вредоносного файла Postscript пользователем с уровнем автора или выше. Предпосылки: * На сервере используются Imagick и Ghostscript. * Злонамеренный пользователь с возможностью `upload_files` Эта проблема затрагивает все версии WordPress. Была выпущена версия 7.0.4, содержащая исправление уязвимости, и в знак уважения к пользователям старых веток исправление было перенесено во все ветки обратно в 4.7.

Показать оригинальное описание (EN)

WordPress is vulnerable to a remote code execution vulnerability via malicious Postscript file upload by an Author level user or higher. Prerequisites: * Imagick and Ghostscript in use on the server * A malicious user with the `upload_files` capability This issue affects all versions of WordPress. Version 7.0.4 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.0