Критична вразливість RCE в плагіні Admin and Site Enhancements Pro для WordPress

Вразливість CVE-2026-16610 дозволяє віддалене виконання коду в плагіні Admin and Site Enhancements Pro для WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2026-16610CVSS 9.8CMS

Критична вразливість RCE в плагіні Admin and Site Enhancements Pro для WordPress

Вразливість CVE-2026-16610 дозволяє віддалене виконання коду в плагіні Admin and Site Enhancements Pro для WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
44.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Site Enhancements (ASE) Pro для WordPress версій до 8.9.0 включно містить критичну вразливість віддаленого виконання коду через функцію recursive_html. Уразливість дозволяє неавторизованим зловмисникам виконувати довільний код на сервері за наявності шорткоду [post_cf_form] на публічній сторінці.

Бізнес-вплив

Вразливість з високим рівнем CVSS 9.8 дозволяє атакуючим без автентифікації отримати контроль над сервером, що може призвести до компрометації даних, порушення роботи сайту та подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, мають терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна Admin and Site Enhancements Pro та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до сторінок з шорткодом [post_cf_form], провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих функцій. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки