Уразливість виконання довільних шорткодів у SiteOrigin Widgets Bundle для WordPress

SiteOrigin Widgets Bundle до 1.70.4 дозволяє автентифікованим користувачам виконувати довільні шорткоди через відсутність перевірки прав.
CVE-2026-2127CVSS 5.4Web

Уразливість виконання довільних шорткодів у SiteOrigin Widgets Bundle для WordPress

SiteOrigin Widgets Bundle до 1.70.4 дозволяє автентифікованим користувачам виконувати довільні шорткоди через відсутність перевірки прав.

CVSS
5.4 MEDIUM
EPSS
20.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress до версії 1.70.4 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через відсутність перевірки прав у функції siteorigin_widget_preview_widget_action().

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із обмеженим доступом виконувати довільний код у контексті сайту, що може призвести до несанкціонованих змін контенту або впливу на функціональність вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації через цей вектор атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SiteOrigin Widgets Bundle до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити журнали на ознаки експлуатації та мінімізувати використання віджетів Post Carousel на публічних сторінках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки