Уразливість Local File Inclusion у плагіні Administrative Shortcodes для WordPress

Виявлено уразливість Local File Inclusion у плагіні Administrative Shortcodes для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2026-1257CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Administrative Shortcodes для WordPress

Виявлено уразливість Local File Inclusion у плагіні Administrative Shortcodes для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
7.5 HIGH
EPSS
48.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Administrative Shortcodes для WordPress має уразливість Local File Inclusion (LFI) у версіях до 0.3.4 включно через недостатню перевірку шляху у атрибуті 'slug' шорткоду 'get_template'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані та виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів на WordPress повинні врахувати високий рівень ризику та можливі наслідки для безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Administrative Shortcodes до останньої версії, якщо доступна, або тимчасово відключити його. Перевірте журнали доступу на наявність підозрілої активності та обмежте права користувачів до мінімально необхідних. Також варто переглянути політики завантаження файлів і впровадити додаткові механізми валідації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки