Уразливість PHP-коду в плагіні WPMasterToolKit для WordPress

Виявлено уразливість PHP Code Injection у плагіні WPMasterToolKit для WordPress, що дозволяє виконувати довільний код і компрометує сайт.
CVE-2025-14166CVSS 5.3Web

Уразливість PHP-коду в плагіні WPMasterToolKit для WordPress

Виявлено уразливість PHP Code Injection у плагіні WPMasterToolKit для WordPress, що дозволяє виконувати довільний код і компрометує сайт.

CVSS
5.3 MEDIUM
EPSS
33.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPMasterToolKit для WordPress версій до 2.13.0 включно має уразливість PHP Code Injection через функцію Code Snippets, що дозволяє користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до віддаленого виконання коду, підвищення привілеїв та повного компрометації сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик несанкціонованого доступу та контролю над сервером, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації. Атакуючі з правами Contributor можуть отримати повний контроль над сайтом, що робить цю проблему критичною для безпеки WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPMasterToolKit від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сайту в мережі. Також варто розглянути тимчасове відключення функції Code Snippets до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки