Уразливість відсутності авторизації в плагіні Geeky Bot для WordPress (CVE-2026-5294)

Критична уразливість у плагіні Geeky Bot для WordPress дозволяє віддалене виконання коду через відсутність авторизації. Рекомендується оновлення або відключення плагіна.
CVE-2026-5294CVSS 9.8CMS

Уразливість відсутності авторизації в плагіні Geeky Bot для WordPress (CVE-2026-5294)

Критична уразливість у плагіні Geeky Bot для WordPress дозволяє віддалене виконання коду через відсутність авторизації. Рекомендується оновлення або відключення плагіна.

CVSS
9.8 CRITICAL
EPSS
37.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Geeky Bot для WordPress версій до 1.2.2 включно має критичну уразливість відсутності авторизації, що дозволяє неавторизованим зловмисникам завантажувати та встановлювати шкідливі плагіни через спеціально сформовані ZIP-файли. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress використання вразливого плагіна створює високий ризик компрометації системи, включно з можливістю повного контролю над сервером. Це може спричинити втрату даних, порушення роботи сайту та шкоду репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Geeky Bot у офіційних джерелах та встановити їх. Якщо оновлення недоступні, слід тимчасово відключити плагін, обмежити доступ до AJAX маршрутів, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки