Ad

CVE-2026-84171

CRITICAL CVSS 3.1: 9,8 EPSS 0.67%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов), CWE-434 Unrestricted Upload of File with Dangerous Type
Поставщик WordPress
Публичный эксплойт Нет

Загрузка изображений WP в плагин WordPress piclect до версии 1.0 не проверяет имя или тип загружаемых файлов перед их записью в общедоступный каталог, что позволяет неаутентифицированным злоумышленникам загружать произвольные файлы и выполнять произвольный код на сервере.

Показать оригинальное описание (EN)

The WP images upload on piclect WordPress plugin through 1.0 does not validate the name or type of uploaded files before writing them to a publicly accessible directory, allowing unauthenticated attackers to upload arbitrary files and execute arbitrary code on the server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:wp images upload on piclect