Уразливість Directory Traversal у плагіні AR for WordPress (CVE-2026-14327)

Високоризикова уразливість Directory Traversal у плагіні AR for WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-14327CVSS 7.5Web

Уразливість Directory Traversal у плагіні AR for WordPress (CVE-2026-14327)

Високоризикова уразливість Directory Traversal у плагіні AR for WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
37.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AR for WordPress у версіях до 8.40 включно має уразливість Directory Traversal через параметр 'file'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до чутливих даних на сервері, що може вплинути на безпеку веб-сайту та довіру користувачів. Для власників інфраструктури це означає потенційні витрати на реагування та відновлення після інциденту, а також можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AR for WordPress та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-обробників ar_get_fresh_nonce та ar_process_user_image, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки