Вразливість завантаження файлів у темі Betheme для WordPress (CVE-2026-6261)

Вразливість CVE-2026-6261 у темі Betheme WordPress дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та контроль доступу.
CVE-2026-6261CVSS 8.8Web

Вразливість завантаження файлів у темі Betheme для WordPress (CVE-2026-6261)

Вразливість CVE-2026-6261 у темі Betheme WordPress дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та контроль доступу.

CVSS
8.8 HIGH
EPSS
45.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У темі Betheme для WordPress (версії до 28.4 включно) виявлено вразливість довільного завантаження файлів через функцію upload_icons(). Це дозволяє авторизованим користувачам з рівнем доступу автора і вище завантажувати шкідливі файли, включно з PHP, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на WordPress, які використовують тему Betheme. Зловмисники з авторським доступом можуть отримати можливість виконувати довільний код на сервері, що ставить під ризик конфіденційність, цілісність і доступність ресурсів. Це може призвести до компрометації сайту, втрати даних або використання серверних ресурсів у шкідливих цілях.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень теми Betheme від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче автора, ретельно контролювати завантаження файлів, перевіряти журнали на ознаки підозрілої активності та розглянути тимчасове відключення функції завантаження іконок. Важливо також регулярно проводити аудит безпеки та впроваджувати багаторівневі заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки