Уразливість Arbitrary File Read у плагіні UnderConstructionPage PRO для WordPress

Плагін UnderConstructionPage PRO для WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері користувачам з рівнем Subscriber.
CVE-2026-11426CVSS 6.5CMS

Уразливість Arbitrary File Read у плагіні UnderConstructionPage PRO для WordPress

Плагін UnderConstructionPage PRO для WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері користувачам з рівнем Subscriber.

CVSS
6.5 MEDIUM
EPSS
22.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UnderConstructionPage PRO для WordPress версій до 5.76 включно має уразливість Arbitrary File Read через параметр template_thumbnail, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber читати довільні файли на сервері.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, оскільки зловмисники з мінімальним рівнем доступу можуть отримати доступ до файлів, які не повинні бути доступні. Це підвищує ризик компрометації системи та порушення конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки