Критична вразливість RCE в плагіні Admin and Site Enhancements Pro для WordPress
Вразливість CVE-2026-16610 дозволяє віддалене виконання коду в плагіні Admin and Site Enhancements Pro для WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin and Site Enhancements (ASE) Pro для WordPress версій до 8.9.0 включно містить критичну вразливість віддаленого виконання коду через функцію recursive_html. Уразливість дозволяє неавторизованим зловмисникам виконувати довільний код на сервері за наявності шорткоду [post_cf_form] на публічній сторінці.
Бізнес-вплив
Вразливість з високим рівнем CVSS 9.8 дозволяє атакуючим без автентифікації отримати контроль над сервером, що може призвести до компрометації даних, порушення роботи сайту та подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, мають терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність плагіна Admin and Site Enhancements Pro та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до сторінок з шорткодом [post_cf_form], провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих функцій. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.