Уразливість виконання коду в плагіні GWD Connect для WordPress (CVE-2026-6663)
Уразливість CVE-2026-6663 у плагіні GWD Connect для WordPress дозволяє виконувати код без авторизації. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GWD Connect для WordPress має уразливість, що дозволяє виконувати обмежений код без авторизації у версіях до 2.9 включно. Це пов’язано з відсутністю перевірки автентифікації на певних кінцевих точках, якщо API-ключ не налаштований, що є станом за замовчуванням.
Бізнес-вплив
Уразливість може дозволити неавторизованим зловмисникам на незареєстрованих інсталяціях виконувати довільний PHP-код на сервері, що створює ризик компрометації системи. Власникам інфраструктури слід оцінити наявність плагіна та його конфігурацію, щоб уникнути потенційних атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити використання плагіна GWD Connect та налаштування API-ключа, оновити плагін до останньої версії, якщо доступна, обмежити доступ до відповідних файлів і переглянути журнали на предмет підозрілої активності. Важливо також зменшити експозицію сервера та пріоритезувати виправлення уразливості.