Уразливість завантаження файлів у WP Captcha PRO дозволяє віддалене виконання коду

Уразливість у WP Captcha PRO до 5.38 дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2026-5411CVSS 8.8Web

Уразливість завантаження файлів у WP Captcha PRO дозволяє віддалене виконання коду

Уразливість у WP Captcha PRO до 5.38 дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
45.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Captcha PRO для WordPress має уразливість завантаження довільних файлів у версіях до 5.38 включно. Атакуючі з рівнем доступу не нижче підписника можуть завантажувати шкідливі файли, зокрема PHP вебшелли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, дозволяючи зловмисникам отримати контроль над сервером через завантаження шкідливих файлів. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Captcha PRO та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, вимкнути allow_url_fopen у конфігурації PHP, перевірити журнали на ознаки експлуатації та обмежити доступ до директорії завантажень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки