Критична вразливість завантаження файлів у плагіні Embed HTML5 Game для WordPress

Вразливість у плагіні Embed HTML5 Game дозволяє неавторизованим користувачам завантажувати PHP-бекдори. Рекомендується оновлення та аудит безпеки.
CVE-2026-4357CVSS 10.0Web

Критична вразливість завантаження файлів у плагіні Embed HTML5 Game для WordPress

Вразливість у плагіні Embed HTML5 Game дозволяє неавторизованим користувачам завантажувати PHP-бекдори. Рекомендується оновлення та аудит безпеки.

CVSS
10.0 CRITICAL
EPSS
23.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Embed HTML5 Game для WordPress версії до 1.3 дозволяє неавторизованим користувачам завантажувати файли без належних обмежень, що відкриває можливість розміщення PHP-бекдорів на сайтах. Це створює серйозну загрозу безпеці вебресурсів.

Бізнес-вплив

Вразливість може призвести до повного компрометації вебсайтів, дозволяючи зловмисникам виконувати довільний код через завантажені бекдори. Це ставить під загрозу цілісність, конфіденційність і доступність інформації, а також репутацію організації та її клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Embed HTML5 Game та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів через плагін, провести аудит журналів доступу на предмет підозрілої активності та обмежити мережевий доступ до адміністративних функцій. Для додаткової підтримки зверніться до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки