Уразливість PHP Object Injection у плагіні JS Archive List для WordPress

Виявлено уразливість PHP Object Injection у плагіні JS Archive List для WordPress, що дозволяє виконання коду користувачам з рівнем Contributor і вище.
CVE-2026-2020CVSS 7.5Web

Уразливість PHP Object Injection у плагіні JS Archive List для WordPress

Виявлено уразливість PHP Object Injection у плагіні JS Archive List для WordPress, що дозволяє виконання коду користувачам з рівнем Contributor і вище.

CVSS
7.5 HIGH
EPSS
34.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JS Archive List для WordPress має уразливість PHP Object Injection через параметр 'included' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище потенційно виконувати шкідливий код. Уразливість присутня у всіх версіях до 6.1.7 включно.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюжок, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JS Archive List та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки