Вразливість у кількох плагінах WordPress через компрометацію сервера оновлень

Вразливість у плагінах WordPress дозволяє викрадення даних і повний контроль над сайтами через компрометацію сервера оновлень.
CVE-2026-10735CVSS 7.5CMS

Вразливість у кількох плагінах WordPress через компрометацію сервера оновлень

Вразливість у плагінах WordPress дозволяє викрадення даних і повний контроль над сайтами через компрометацію сервера оновлень.

CVSS
7.5 HIGH
EPSS
31.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Shapedsmart-post-show-pro, Real Testimonials Pro та Product Slider for WooCommerce Pro поширювалися з шкідливим кодом через скомпрометований сервер оновлень виробника. Це дозволяло неавторизованим зловмисникам запускати другий етап атаки для викрадення облікових даних і повного контролю над ураженими сайтами.

Бізнес-вплив

Вразливість створює високий ризик для власників сайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над ресурсами, викрасти конфіденційну інформацію та порушити роботу бізнесу. Це може призвести до втрати довіри клієнтів, фінансових збитків і репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів Shapedsmart-post-show-pro, Real Testimonials Pro та Product Slider for WooCommerce Pro і встановити останні безпечні версії. Також слід провести аудит журналів безпеки, обмежити доступ до адміністративних панелей і розглянути можливість тимчасового відключення уразливих плагінів до оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки