Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress

Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress дозволяє зловмисникам запускати довільний код на сервері. Оновіть плагін для захисту.
CVE-2026-1929CVSS 8.8Web

Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress

Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress дозволяє зловмисникам запускати довільний код на сервері. Оновіть плагін для захисту.

CVSS
8.8 HIGH
EPSS
42.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Woo Labels для WordPress версій до 2.37 включно містить вразливість віддаленого виконання коду через неналежну перевірку параметра 'callback' в AJAX-обробнику get_select_option_values(). Атакуючі з рівнем доступу Contributor і вище можуть запускати довільні PHP-функції та команди ОС на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом Contributor або вище виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну і пріоритетно впроваджувати заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Advanced Woo Labels до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на наявність підозрілої активності та обмежити доступ до AJAX-обробника. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки