Iptanus File Upload
wp-file-upload · плагин
Известные уязвимости для Iptanus File Upload. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
20 известных уязвимостей
4 критичных · без входа эксплуатируется: 12 · 3 с публичным эксплойтом · последняя 1 окт. 2026 г.
Опубликован на wordpress.org · последняя версия 5.2.0 · обновлён 26 сент. 2026 г. · 10 тыс.+ установок
статус на wordpress.org проверен 2 окт. 2026 г.
Уязвимости
- Критич. 9.8
CVE-2024-9047без авторизации≤ 4.24.11
WordPress File Upload <= 4.24.11 - Unauthenticated Path Traversal to Arbitrary File Read and Deletion in wfu_file_downloader.php
- Критич. 9.8
CVE-2020-10564без авторизации
An issue was discovered in the File Upload plugin before 4.13.0 for WordPress.
- Критич. 9.3
CVE-2026-62071без авторизации≤ 5.1.10
WordPress WordPress File Upload plugin <= 5.1.10 - SQL Injection vulnerability
- Критич. 9.3
CVE-2026-66447без авторизации≤ 5.1.7
WordPress WordPress File Upload plugin <= 5.1.7 - SQL Injection vulnerability
- Высокий 7.5
CVE-2024-9939без авторизации≤ 4.24.13
WordPress File Upload <= 4.24.13 - Unauthenticated Path Traversal to Arbitrary File Read in wfu_file_downloader.php
- Высокий 7.5
CVE-2015-9340без авторизации
The wp-file-upload plugin before 3.0.0 for WordPress has insufficient restrictions on upload of php, js, pht, php3, php4, php5, phtml, htm,
- Высокий 7.5
CVE-2015-9339без авторизации
The wp-file-upload plugin before 2.7.1 for WordPress has insufficient restrictions on upload of .js files.
- Высокий 7.5
CVE-2015-9338без авторизации
The wp-file-upload plugin before 2.5.0 for WordPress has insufficient restrictions on upload of .php files.
- Высокий 7.5
CVE-2015-9341без авторизации
The wp-file-upload plugin before 3.4.1 for WordPress has insufficient restrictions on upload of .php.js files.
- Средний 6.8
Cross-site request forgery (CSRF) vulnerability in the WordPress File Upload plugin (wp-file-upload) before 2.4.2 for WordPress allows remot
- Средний 6.1
CVE-2024-7301без авторизации≤ 4.24.8
WordPress File Upload <= 4.24.8 - Unauthenticated Stored Cross-Site Scripting via SVG File Upload
- Средний 6.1
CVE-2018-9844без авторизации · нужен клик
The Iptanus WordPress File Upload plugin before 4.3.4 for WordPress mishandles Settings attributes, leading to XSS.
- Средний 5.5
CVE-2023-2767админ≤ 4.19.1
WordPress File Upload / WordPress File Upload Pro <= 4.19.1 - Authenticated (Administrator+) Stored Cross-Site Scripting
- Средний 5.4
CVE-2018-9172нужен вход
The Iptanus WordPress File Upload plugin before 4.3.3 for WordPress mishandles shortcode attributes.
- Средний 5.4
CVE-2024-2847участник+≤ 4.24.5
WordPress File Upload <= 4.24.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- Средний 4.9
CVE-2023-2688админ≤ 4.19.1
WordPress File Upload / WordPress File Upload Pro <= 4.19.1 - Authenticated (Administrator+) Path Traversal
- Средний 4.3
CVE-2024-13494без авторизации · нужен клик≤ 4.25.2
WordPress File Upload <= 4.25.2 - Cross-Site Request Forgery in wfu_file_details
- Средний 4.3
CVE-2024-12719подписчик+≤ 4.24.15
WordPress File Upload <= 4.24.15 - Missing Authorization to Authenticated (Subscriber+) Limited Path Traversal
- Средний 4.3
CVE-2024-5852участник+≤ 4.24.7
WordPress File Upload <= 4.24.7 - Authenticated (Contributor+) Directory Traversal
- Низкий 3.5
CVE-2024-39639нужен вход≤ 4.24.7
WordPress File Upload plugin <= 4.24.7 - Broken Access Control + CSRF vulnerability
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).