Уразливість CVE-2026-12240 у плагіні Export User Data для WordPress дозволяє видаляти файли

Уразливість CVE-2026-12240 у плагіні Export User Data для WordPress дозволяє автентифікованим користувачам видаляти файли та може призвести до віддаленого виконання коду.
CVE-2026-12240CVSS 8.0Web

Уразливість CVE-2026-12240 у плагіні Export User Data для WordPress дозволяє видаляти файли

Уразливість CVE-2026-12240 у плагіні Export User Data для WordPress дозволяє автентифікованим користувачам видаляти файли та може призвести до віддаленого виконання коду.

CVSS
8.0 HIGH
EPSS
25.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Export User Data для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції unserialize. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду та компрометації серверів. Це може призвести до простоїв, втрати даних та порушення безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Export User Data та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки