Вразливість віддаленого виконання коду у плагіні Widget Logic Visual для WordPress

Критична вразливість віддаленого виконання коду у плагіні Widget Logic Visual для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2026-14158CVSS 8.8Web

Вразливість віддаленого виконання коду у плагіні Widget Logic Visual для WordPress

Критична вразливість віддаленого виконання коду у плагіні Widget Logic Visual для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
39.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Widget Logic Visual для WordPress має критичну вразливість віддаленого виконання коду у версіях до 1.52 включно через недостатню перевірку прав доступу та обробку параметрів у функції widget_logic_visual_check_visibility. Атакуючі з рівнем доступу не нижче підписника можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом користувача з мінімальними правами запускати шкідливий код на сервері, що може призвести до компрометації вебсайту, витоку даних або повного контролю над сервером. Власникам інфраструктури слід розглядати цю загрозу як критичну і пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Widget Logic Visual від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки