Уразливість у WP Foodbakery для WordPress дозволяє видаляти файли на сервері

Уразливість у плагіні WP Foodbakery для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2026-15802CVSS 8.1Web

Уразливість у WP Foodbakery для WordPress дозволяє видаляти файли на сервері

Уразливість у плагіні WP Foodbakery для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
40.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Foodbakery для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик компрометації серверів через можливість видалення важливих системних файлів. Зловмисники можуть отримати контроль над сайтом або сервером, що призведе до простоїв, втрати даних та репутаційних збитків. Високий рівень CVSS (8.1) підкреслює серйозність загрози.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Foodbakery та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки