Уразливість Remote Code Execution у плагіні HTTP Headers для WordPress (CVE-2026-4132)

Високорівнева уразливість RCE в плагіні HTTP Headers для WordPress дозволяє адміністраторам записувати довільний код на сервер. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4132CVSS 7.2Web

Уразливість Remote Code Execution у плагіні HTTP Headers для WordPress (CVE-2026-4132)

Високорівнева уразливість RCE в плагіні HTTP Headers для WordPress дозволяє адміністраторам записувати довільний код на сервер. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
59.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HTTP Headers для WordPress має уразливість, що дозволяє адміністраторам зловмисникам записувати довільний код на сервер через недостатню перевірку шляху до файлу та імені користувача. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість CVE-2026-4132 дозволяє зловмисникам з правами адміністратора WordPress записувати шкідливий код у довільні файли на сервері, що створює значний ризик компрометації веб-сервера та даних. Це може призвести до повного контролю над сервером, втрати даних і порушення доступності сервісів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна HTTP Headers від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до адміністративної панелі, перевірити логи на ознаки зловмисної активності, обмежити права запису на файловій системі та ретельно контролювати налаштування плагіна, особливо параметри 'hh_htpasswd_path' та 'hh_www_authenticate_user'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки