Уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress (CVE-2026-3352)
Виявлено уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress, що дозволяє адміністраторам виконувати довільний код через wp-config.php.
- CVSS
- 7.2 HIGH
- EPSS
- 30.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy PHP Settings для WordPress до версії 1.0.4 містить уразливість ін’єкції PHP-коду через недостатню перевірку налаштувань пам’яті. Атакуючий з правами адміністратора може модифікувати файл wp-config.php, що дозволяє виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати та виконувати довільний PHP-код, що може призвести до повного контролю над сервером, компрометації даних та порушення роботи вебсайту. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки WordPress-сайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Easy PHP Settings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит змін у файлі wp-config.php, зменшити права користувачів до мінімально необхідних та моніторити логи на підозрілі дії.