Вразливість у плагіні Custom css-js-php WordPress дозволяє виконання довільного PHP-коду

Плагін Custom css-js-php WordPress до 2.0.7 має вразливість, що дозволяє виконання довільного PHP-коду неавторизованими користувачами.
CVE-2026-6433CVSS 7.3Web

Вразливість у плагіні Custom css-js-php WordPress дозволяє виконання довільного PHP-коду

Плагін Custom css-js-php WordPress до 2.0.7 має вразливість, що дозволяє виконання довільного PHP-коду неавторизованими користувачами.

CVSS
7.3 HIGH
EPSS
64.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom css-js-php для WordPress версії до 2.0.7 не очищує належним чином введені користувачем дані перед використанням у SQL-запиті, що призводить до виконання довільного PHP-коду через eval(). Це дозволяє неавторизованим користувачам виконувати шкідливі дії на сервері.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверу, на якому розміщено WordPress із вразливим плагіном, що ставить під загрозу цілісність і конфіденційність даних. Зловмисники можуть виконувати довільний код, що може призвести до втрати контролю над системою, викрадення даних або подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Custom css-js-php і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки