Ad

CVE-2026-80494

HIGH CVSS 3.1: 8,6 EPSS 0.43%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-552, CWE-552 Files or Directories Accessible to External Parties
Поставщик WordPress
Публичный эксплойт Нет

Плагин Yogeta WP Cloud WordPress до версии 1.0 не проверяет путь к файлу, предоставленный пользователем, перед передачей его функции чтения файлов на общедоступной конечной точке, в которой отсутствует какая-либо проверка авторизации, что позволяет неаутентифицированным злоумышленникам загружать произвольные файлы с сервера, включая файлы, содержащие конфиденциальные учетные данные.

Показать оригинальное описание (EN)

The Yogeta WP Cloud WordPress plugin through 1.0 does not validate a user-supplied file path before passing it to a file-read function on a public endpoint that lacks any authorization check, allowing unauthenticated attackers to download arbitrary files from the server, including files containing sensitive credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:yogeta wp cloud