← Back
Web Application
CVE-2026-6147 high CVSS 8.8

The LightSync Pro plugin for WordPress is vulnerable to arbitrary file uploads due to missing...

Summary

The LightSync Pro plugin for WordPress is vulnerable to arbitrary file uploads due to missing...

AI summary openai / gpt-4o

WordPress用のLightSync Proプラグインには、バージョン2.1.6までのすべてにおいて、rest_replace_media()関数でのファイルタイプ検証の欠如により任意のファイルアップロードの脆弱性があります。これにより、著者レベルのアクセス権を持つ認証済みの攻撃者が、影響を受けるサイトのサーバーに任意のファイルをアップロードでき、リモートコード実行が可能になる可能性があります。
❓ What is the problem
この脆弱性は任意のファイルがアップロード可能になる欠陥です。
📍 Affected scope
LightSync Proプラグインのrest_replace_media()関数に影響します。
🔥 Severity
攻撃者は任意のコードをサーバーで実行できる可能性があるため、深刻です。
🔧 How to fix
ファイルタイプの検証を追加することでアップロード機能を制限してください。
🛡️ Workaround
著者以上の権限を持つユーザーを慎重に管理し、検証が追加されるまでプラグインの使用を控える。
🔍 Detection
サーバーに予期しないファイルがアップロードされていないか定期的に確認する。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →