Уразливість виконання коду в плагіні GWD Connect для WordPress (CVE-2026-6663)

Уразливість CVE-2026-6663 у плагіні GWD Connect для WordPress дозволяє виконувати код без авторизації. Рекомендації щодо захисту та оновлення.
CVE-2026-6663CVSS 4.8Web

Уразливість виконання коду в плагіні GWD Connect для WordPress (CVE-2026-6663)

Уразливість CVE-2026-6663 у плагіні GWD Connect для WordPress дозволяє виконувати код без авторизації. Рекомендації щодо захисту та оновлення.

CVSS
4.8 MEDIUM
EPSS
19.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GWD Connect для WordPress має уразливість, що дозволяє виконувати обмежений код без авторизації у версіях до 2.9 включно. Це пов’язано з відсутністю перевірки автентифікації на певних кінцевих точках, якщо API-ключ не налаштований, що є станом за замовчуванням.

Бізнес-вплив

Уразливість може дозволити неавторизованим зловмисникам на незареєстрованих інсталяціях виконувати довільний PHP-код на сервері, що створює ризик компрометації системи. Власникам інфраструктури слід оцінити наявність плагіна та його конфігурацію, щоб уникнути потенційних атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити використання плагіна GWD Connect та налаштування API-ключа, оновити плагін до останньої версії, якщо доступна, обмежити доступ до відповідних файлів і переглянути журнали на предмет підозрілої активності. Важливо також зменшити експозицію сервера та пріоритезувати виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки