Уразливість завантаження файлів у плагіні Hustle для WordPress (CVE-2026-0911)
Високорівнева уразливість у плагіні Hustle для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.5 HIGH
- EPSS
- 42.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hustle для WordPress має уразливість, що дозволяє автентифікованим користувачам з низькими правами завантажувати довільні файли через некоректну перевірку типу файлів у функції action_import_module(). Це може призвести до віддаленого виконання коду за умови надання відповідних дозволів адміністратором.
Бізнес-вплив
Ця уразливість становить високий ризик для сайтів на WordPress, що використовують плагін Hustle, оскільки зловмисники з обмеженими правами можуть отримати можливість завантажувати шкідливі файли і потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна Hustle і негайно застосувати їх після виходу виправлень. Рекомендується обмежити надання дозволів на редагування модуля Hustle користувачам з низькими правами, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію адміністративних сторінок плагіна.