Уразливість довільного читання файлів у плагіні LWS Optimize для WordPress

Плагін LWS Optimize для WordPress має уразливість довільного читання файлів у версіях до 3.3.19. Оновіть плагін для захисту сайту.
CVE-2026-12089CVSS 4.9Web

Уразливість довільного читання файлів у плагіні LWS Optimize для WordPress

Плагін LWS Optimize для WordPress має уразливість довільного читання файлів у версіях до 3.3.19. Оновіть плагін для захисту сайту.

CVSS
4.9 MEDIUM
EPSS
26.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LWS Optimize – All-in-One Speed Booster & Cache Tools для WordPress версій до 3.3.19 включно має уразливість довільного читання файлів через функцію combine_current_css(). Атакуючі з правами редактора і вище можуть отримати доступ до файлів поза межами веб-каталогу.

Бізнес-вплив

Ця уразливість дозволяє користувачам з рівнем доступу редактора читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак на інфраструктуру. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо у них є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LWS Optimize до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та зменшіть експозицію сервера. Проводьте регулярний аудит плагінів і прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки