Вразливість віддаленого виконання коду в плагіні affiliate-toolkit для WordPress

Плагін affiliate-toolkit WordPress до 3.8.5 має вразливість віддаленого виконання коду через небезпечне виконання PHP-коду в шаблонах.
CVE-2026-6169CVSS 7.2Web

Вразливість віддаленого виконання коду в плагіні affiliate-toolkit для WordPress

Плагін affiliate-toolkit WordPress до 3.8.5 має вразливість віддаленого виконання коду через небезпечне виконання PHP-коду в шаблонах.

CVSS
7.2 HIGH
EPSS
45.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін affiliate-toolkit для WordPress до версії 3.8.5 включно містить уразливість віддаленого виконання коду через небезпечне використання методу runString() шаблонізатора BladeOne. Аутентифіковані користувачі з рівнем доступу редактора і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із правами редактора або вище виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або подальшого поширення атак. Власники інфраструктури повинні розглянути ризики, пов’язані з наданням доступу користувачам із високими привілеями, і оцінити потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується оновити плагін affiliate-toolkit до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте права користувачів до рівня нижче редактора, якщо це можливо. Перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію сервера в мережі. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки