Уразливість PHP Object Injection у плагіні Super Stage WP для WordPress

CVE-2026-1542: Уразливість у плагіні Super Stage WP дозволяє неавторизованим користувачам виконувати PHP Object Injection через REQUEST.
CVE-2026-1542CVSS 6.5Web

Уразливість PHP Object Injection у плагіні Super Stage WP для WordPress

CVE-2026-1542: Уразливість у плагіні Super Stage WP дозволяє неавторизованим користувачам виконувати PHP Object Injection через REQUEST.

CVSS
6.5 MEDIUM
EPSS
9.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Super Stage WP для WordPress версії до 1.0.1 обробляє користувацькі дані через REQUEST без належної десеріалізації, що може дозволити неавторизованим користувачам виконувати PHP Object Injection за наявності відповідного гаджета на сайті.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні враховувати ризики компрометації системи та можливі порушення конфіденційності. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження цілісності сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Super Stage WP та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до плагіна, зменшіть експозицію сайту, перегляньте журнали на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому процесі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки