Вразливість у плагіні CMP для WordPress дозволяє віддалене виконання коду

Критична вразливість у плагіні CMP для WordPress дозволяє адміністраторам завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення та моніторинг.
CVE-2026-6518CVSS 8.8Web

Вразливість у плагіні CMP для WordPress дозволяє віддалене виконання коду

Критична вразливість у плагіні CMP для WordPress дозволяє адміністраторам завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
54.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CMP – Coming Soon & Maintenance для WordPress має критичну вразливість, що дозволяє адміністраторам завантажувати та виконувати шкідливий код через необмежене завантаження файлів. Проблема пов’язана з недостатньою перевіркою прав доступу та відсутністю валідації вмісту завантажуваних файлів.

Бізнес-вплив

Ця вразливість може призвести до компрометації веб-сервера, дозволяючи зловмисникам виконувати довільний код з правами адміністратора. Це створює ризик несанкціонованого доступу, втрати даних та порушення роботи веб-ресурсу. Власникам інфраструктури слід терміново оцінити використання цього плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CMP від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до плагіна, перевірити логи на ознаки експлуатації та розглянути тимчасове відключення плагіна. Загалом, слід зменшити поверхню атаки, контролювати права користувачів і регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки