Вразливість у темі EscortWP WordPress дозволяє видалити весь контент сайту

Вразливість у темі EscortWP WordPress до 3.6.2 дозволяє неавторизованому зловмиснику видалити весь контент сайту та викрасти конфіденційну інформацію.
CVE-2026-12685CVSS 7.5CMS

Вразливість у темі EscortWP WordPress дозволяє видалити весь контент сайту

Вразливість у темі EscortWP WordPress до 3.6.2 дозволяє неавторизованому зловмиснику видалити весь контент сайту та викрасти конфіденційну інформацію.

CVSS
7.5 HIGH
EPSS
12.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема EscortWP для WordPress версії до 3.6.2 містить прихований бекдор, який дозволяє неавторизованому зловмиснику з використанням жорстко закодованого ключа назавжди видалити весь контент сайту. Крім того, бекдор таємно передає URL сайту, електронну адресу адміністратора та ліцензійний ключ на сторонній сервер.

Бізнес-вплив

Ця вразливість може призвести до повної втрати даних сайту та компрометації конфіденційної інформації, що негативно впливає на репутацію та операційну діяльність організації. Власники сайтів на базі EscortWP ризикують втратити доступ до свого контенту і піддатися витоку важливої інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень теми EscortWP від офіційного постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення теми. Важливо також змінити всі паролі та перевірити цілісність файлів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки