Уразливість довільного читання файлів у плагіні Hide My WP Lite для WordPress

Виявлено уразливість довільного читання файлів у плагіні Hide My WP Lite для WordPress версій до 1.3, що дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних файлів.
CVE-2026-13347CVSS 7.5Web

Уразливість довільного читання файлів у плагіні Hide My WP Lite для WordPress

Виявлено уразливість довільного читання файлів у плагіні Hide My WP Lite для WordPress версій до 1.3, що дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних файлів.

CVSS
7.5 HIGH
EPSS
45.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hide My WP Lite для WordPress версій до 1.3 включно має уразливість довільного читання файлів через параметри he_wrapper_js та he_wrapper_css. Уразливість дозволяє неавторизованим зловмисникам читати вміст файлів на сервері, наприклад wp-config, за умови активованого плагіна Elementor та функції 'Hide Elementor'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з серверу, що ставить під загрозу безпеку вебсайту та даних користувачів. Витік налаштувань конфігурації може сприяти подальшим атакам або компрометації системи. Власникам інфраструктури слід розглянути ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо використовується комбінація плагінів, що створює умови для атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hide My WP Lite та Elementor, а також вимкнути функцію 'Hide Elementor', якщо вона не потрібна. Слід обмежити доступ до параметрів he_wrapper_js та he_wrapper_css, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження використання уразливих версій плагінів. Загалом, варто регулярно оновлювати плагіни та впроваджувати контроль доступу до критичних параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки