Уразливість CSRF у плагіні Loco Translate для WordPress дозволяє виконання довільного PHP-коду

Високорівнева уразливість CSRF у плагіні Loco Translate для WordPress дозволяє виконання довільного PHP-коду. Рекомендується оновлення та обмеження доступу.
CVE-2026-15005CVSS 8.8Web

Уразливість CSRF у плагіні Loco Translate для WordPress дозволяє виконання довільного PHP-коду

Високорівнева уразливість CSRF у плагіні Loco Translate для WordPress дозволяє виконання довільного PHP-коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
11.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Loco Translate для WordPress версій до 2.8.5 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції execTemplate. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до компрометації серверу, оскільки зловмисник може виконати довільний код з правами веб-сервера. Це створює ризик витоку даних, порушення цілісності сайту та потенційного подальшого поширення шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Loco Translate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів (nonce), переглянути журнали на предмет підозрілої активності та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки