Уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress (CVE-2026-3352)

Виявлено уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress, що дозволяє адміністраторам виконувати довільний код через wp-config.php.
CVE-2026-3352CVSS 7.2Web

Уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress (CVE-2026-3352)

Виявлено уразливість ін’єкції PHP-коду в Easy PHP Settings для WordPress, що дозволяє адміністраторам виконувати довільний код через wp-config.php.

CVSS
7.2 HIGH
EPSS
30.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy PHP Settings для WordPress до версії 1.0.4 містить уразливість ін’єкції PHP-коду через недостатню перевірку налаштувань пам’яті. Атакуючий з правами адміністратора може модифікувати файл wp-config.php, що дозволяє виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати та виконувати довільний PHP-код, що може призвести до повного контролю над сервером, компрометації даних та порушення роботи вебсайту. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки WordPress-сайтів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Easy PHP Settings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит змін у файлі wp-config.php, зменшити права користувачів до мінімально необхідних та моніторити логи на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки