Критична вразливість у плагіні Word Count and Social Shares для WordPress дозволяє видаляти файли

Вразливість у Word Count and Social Shares плагіні дозволяє автентифікованим користувачам видаляти файли та захоплювати сайт. Рекомендується оновлення та аудит безпеки.
CVE-2026-11563CVSS 9.6Web

Критична вразливість у плагіні Word Count and Social Shares для WordPress дозволяє видаляти файли

Вразливість у Word Count and Social Shares плагіні дозволяє автентифікованим користувачам видаляти файли та захоплювати сайт. Рекомендується оновлення та аудит безпеки.

CVSS
9.6 CRITICAL
EPSS
6.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Word Count and Social Shares для WordPress версії до 1.0 не перевіряє шлях файлу перед видаленням і не має належної авторизації чи захисту від CSRF. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю Підписника, видаляти довільні файли на сервері, що може призвести до повного контролю над сайтом.

Бізнес-вплив

Вразливість із високим рівнем критичності може дозволити зловмисникам з мінімальними правами на сайті видаляти важливі файли, включно з конфігураційними, що може спричинити повний контроль над вебресурсом. Це створює серйозні ризики для безпеки, цілісності та доступності сайту, а також може призвести до втрати довіри користувачів і репутаційних збитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими правами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки