Уразливість виконання коду через завантаження файлів у плагіні Improve SEO для WordPress

Плагін Improve SEO WordPress до 2.0.11 дозволяє завантажувати шкідливі PHP-файли, що призводить до віддаленого виконання коду. Оновіть плагін для безпеки.
CVE-2026-16618CVSS 9.8Web

Уразливість виконання коду через завантаження файлів у плагіні Improve SEO для WordPress

Плагін Improve SEO WordPress до 2.0.11 дозволяє завантажувати шкідливі PHP-файли, що призводить до віддаленого виконання коду. Оновіть плагін для безпеки.

CVSS
9.8 CRITICAL
EPSS
38.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Improve SEO для WordPress версії до 2.0.11 не перевіряє коректно завантажені файли, допускаючи збереження файлів з шкідливим розширенням у публічно доступній директорії. Це дозволяє неавторизованим користувачам завантажувати виконувані PHP-файли та виконувати віддалений код на сервері.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера, викрадення даних або повного контролю над сайтом, що негативно впливає на безпеку та репутацію бізнесу. Власники інфраструктури ризикують втратити довіру клієнтів і зазнати фінансових збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Improve SEO до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до директорії завантажень, перевірити журнали на наявність підозрілої активності та зменшити мережеву експозицію сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки