Вразливість завантаження файлів у плагіні WHMCS Bridge для WordPress

Вразливість у WHMCS Bridge для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2026-14489CVSS 8.8Web

Вразливість завантаження файлів у плагіні WHMCS Bridge для WordPress

Вразливість у WHMCS Bridge для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
42.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WHMCS Bridge для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Custom і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції connect(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації серверного середовища сайту, що може призвести до несанкціонованого виконання коду та порушення цілісності даних. Для власників інфраструктури це означає потенційні втрати даних, простої в роботі сервісу та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WHMCS Bridge від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Custom, ретельно контролювати журнали доступу та зменшити експозицію сервера в мережі. Пріоритетно провести аудит безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки