Уразливість довільного читання файлів у плагіні ShortPixel Image Optimizer для WordPress

Плагін ShortPixel Image Optimizer для WordPress має уразливість довільного читання файлів, що дозволяє редакторам отримувати доступ до конфіденційних даних сервера.
CVE-2026-1246CVSS 4.9Web

Уразливість довільного читання файлів у плагіні ShortPixel Image Optimizer для WordPress

Плагін ShortPixel Image Optimizer для WordPress має уразливість довільного читання файлів, що дозволяє редакторам отримувати доступ до конфіденційних даних сервера.

CVSS
4.9 MEDIUM
EPSS
41.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShortPixel Image Optimizer для WordPress має уразливість довільного читання файлів через недостатню перевірку шляху у параметрі 'loadFile' в AJAX-дії 'loadLogFile'. Це дозволяє користувачам з рівнем доступу редактора та вище читати вміст довільних файлів на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, такої як облікові дані бази даних та ключі автентифікації, що ставить під загрозу безпеку веб-сайту та даних. Це створює ризик компрометації системи та подальших атак, особливо якщо зловмисник має обліковий запис з правами редактора або вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ShortPixel Image Optimizer та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з правами редактора та вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно переглядати права доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки