Уразливість Directory Traversal у плагіні AR for WordPress (CVE-2026-14327)
Високоризикова уразливість Directory Traversal у плагіні AR for WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 37.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AR for WordPress у версіях до 8.40 включно має уразливість Directory Traversal через параметр 'file'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість створює ризик несанкціонованого доступу до чутливих даних на сервері, що може вплинути на безпеку веб-сайту та довіру користувачів. Для власників інфраструктури це означає потенційні витрати на реагування та відновлення після інциденту, а також можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AR for WordPress та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-обробників ar_get_fresh_nonce та ar_process_user_image, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.