Уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress

Виявлено уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress, що може призвести до розкриття інформації. Рекомендовано оновлення та аудит безпеки.
CVE-2026-12923CVSS 7.5Web

Уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress

Виявлено уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress, що може призвести до розкриття інформації. Рекомендовано оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
23.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Youtube Showcase для WordPress версій до 4.0.3 включно має уразливість виклику довільної функції через недостатню перевірку параметра 'path' в AJAX-обробнику emd_delete_file(). Атакуючі з рівнем доступу Subscriber і вище можуть викликати PHP-функції без аргументів, що може призвести до розкриття конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу отримувати інформацію про середовище виконання PHP, що може сприяти подальшому компрометуванню системи. Власники сайтів на WordPress із встановленим плагіном Youtube Showcase повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на конфіденційність і цілісність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Youtube Showcase від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки