Уразливість у WP Customer Area дозволяє читати та видаляти файли

Виявлено критичну уразливість у плагіні WP Customer Area для WordPress, що дозволяє читати та видаляти файли на сервері, загрожуючи безпеці сайту.
CVE-2026-3464CVSS 8.8Web

Уразливість у WP Customer Area дозволяє читати та видаляти файли

Виявлено критичну уразливість у плагіні WP Customer Area для WordPress, що дозволяє читати та видаляти файли на сервері, загрожуючи безпеці сайту.

CVSS
8.8 HIGH
EPSS
58.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Customer Area для WordPress має уразливість у функції 'ajax_attach_file', що дозволяє автентифікованим користувачам з певними ролями читати та видаляти довільні файли на сервері. Це може призвести до витоку конфіденційної інформації або віддаленого виконання коду при видаленні критичних файлів.

Бізнес-вплив

Уразливість створює ризик компрометації серверу через можливість читання та видалення файлів, включно з конфігураційними файлами, що може призвести до віддаленого виконання коду. Це загрожує безпеці даних та стабільності веб-сервісів, особливо якщо користувачі з обмеженими правами мають доступ до функції, що містить уразливість.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Customer Area та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до функції 'ajax_attach_file', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки