Вразливість Path Traversal у плагіні Quick Playground для WordPress

Вразливість Path Traversal у плагіні Quick Playground для WordPress дозволяє зловмисникам отримати доступ до файлів сервера. Оновіть плагін для захисту.
CVE-2026-6403CVSS 7.5Web

Вразливість Path Traversal у плагіні Quick Playground для WordPress

Вразливість Path Traversal у плагіні Quick Playground для WordPress дозволяє зловмисникам отримати доступ до файлів сервера. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
53.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick Playground для WordPress версій до 1.3.3 включно має вразливість Path Traversal через недостатню перевірку шляху в функції qckply_zip_theme(). Це дозволяє неавторизованим зловмисникам створювати ZIP-архіви з довільними файлами сервера, включно з конфігураційними файлами.

Бізнес-вплив

Вразливість може призвести до витоку конфіденційної інформації, оскільки зловмисники можуть отримати доступ до критичних файлів сервера, таких як wp-config.php. Це підвищує ризик компрометації сайту та подальших атак, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Quick Playground до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до плагіна, перевірте журнали на ознаки експлуатації та зменшіть експозицію сервера. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки