Вразливість RCE у WP Ultimate CSV Importer до версії 8.0.1

Критична вразливість віддаленого виконання коду у плагіні WP Ultimate CSV Importer для WordPress дозволяє підписникам виконувати довільний код на сервері.
CVE-2026-13353CVSS 8.8Web

Вразливість RCE у WP Ultimate CSV Importer до версії 8.0.1

Критична вразливість віддаленого виконання коду у плагіні WP Ultimate CSV Importer для WordPress дозволяє підписникам виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
46.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Ultimate CSV Importer для WordPress має критичну вразливість віддаленого виконання коду (RCE) через параметр 'MappedFields'. Вразливість дозволяє користувачам з рівнем доступу підписника виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, що використовують цей плагін, оскільки зловмисники з мінімальним рівнем доступу можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Ultimate CSV Importer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до адміністративних сторінок, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки