Уразливість у плагіні Custom Fields WordPress дозволяє видаляти файли без автентифікації

Плагін Custom Fields WordPress до 1.5.1 дозволяє неавторизоване видалення файлів, що може призвести до повного захоплення сайту.
CVE-2026-16940CVSS 10.0Web

Уразливість у плагіні Custom Fields WordPress дозволяє видаляти файли без автентифікації

Плагін Custom Fields WordPress до 1.5.1 дозволяє неавторизоване видалення файлів, що може призвести до повного захоплення сайту.

CVSS
10.0 CRITICAL
EPSS
34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Fields для WordPress версії до 1.5.1 не перевіряє шлях файлу перед видаленням, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері, включно з критичними, такими як wp-config.php. Це може призвести до повного захоплення сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик повної компрометації сайту через можливість видалення важливих файлів конфігурації. Зловмисники можуть отримати контроль над сайтом, що загрожує втраті даних, репутації та доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Custom Fields до версії 1.5.1 або новішої, якщо доступна. Якщо оновлення неможливе, обмежте доступ до функцій видалення файлів та перевірте журнали на ознаки зловмисної активності. Також варто провести аудит прав доступу на сервері. Команда підтримки DataHouse готова допомогти з перевіркою версій плагінів, управлінням оновленнями та аналізом логів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки