Уразливість Local File Inclusion у плагіні Page Builder by SiteOrigin для WordPress

Високорівнева уразливість Local File Inclusion у плагіні Page Builder by SiteOrigin для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2026-2448CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Page Builder by SiteOrigin для WordPress

Високорівнева уразливість Local File Inclusion у плагіні Page Builder by SiteOrigin для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
55.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder by SiteOrigin для WordPress має уразливість Local File Inclusion у версіях до 2.33.5 включно через функцію locate_template(). Аутентифіковані користувачі з рівнем Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити контролі доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Вразливість має високий рівень критичності (CVSS 8.8), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки