Вразливість у плагіні Newsletters для WordPress дозволяє виконання коду на сервері

Плагін Newsletters для WordPress до 4.15 має критичну уразливість, що дозволяє віддалене виконання коду через публічні форми. Оновіть плагін для захисту.
CVE-2026-12583CVSS 8.1Web

Вразливість у плагіні Newsletters для WordPress дозволяє виконання коду на сервері

Плагін Newsletters для WordPress до 4.15 має критичну уразливість, що дозволяє віддалене виконання коду через публічні форми. Оновіть плагін для захисту.

CVSS
8.1 HIGH
EPSS
24.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletters для WordPress версій до 4.15 має уразливість, що дозволяє неавторизованим зловмисникам через публічну форму впроваджувати шкідливі PHP-об’єкти. Це може призвести до запису довільних файлів і виконання коду на сервері.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.1) може дозволити атаки з віддаленим виконанням коду, що ставить під загрозу цілісність і доступність веб-сайту. Власники інфраструктури ризикують компрометацією серверів і потенційними втратами даних або контролю над системою.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Newsletters до версії 4.15 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до публічних форм, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, зокрема обмеження прав запису на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки