Вразливість віддаленого виконання коду в плагіні Code Engine для WordPress (CVE-2025-6784)
Вразливість віддаленого виконання коду в плагіні Code Engine для WordPress дозволяє користувачам Contributor виконувати код на сервері. Оновіть плагін для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 37.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Code Engine для WordPress у версіях до 0.3.5 включно має вразливість віддаленого виконання коду через шорткод 'code-engine'. Це дозволяє користувачам з рівнем доступу Contributor і вище виконувати довільний код на сервері.
Бізнес-вплив
Вразливість може призвести до компрометації серверу, на якому розміщено WordPress, що може вплинути на цілісність і доступність вебресурсу. Зловмисники з обліковим записом Contributor можуть отримати можливість виконувати шкідливі дії, що ставить під загрозу безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Code Engine від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію плагіна на публічних ресурсах.