Вразливість RCE у плагіні Premmerce Dev Tools для WordPress (CVE-2026-6933)
Вразливість віддаленого виконання коду у плагіні Premmerce Dev Tools для WordPress дозволяє зловмисникам з рівнем Subscriber створювати та запускати довільний PHP-код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 54.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Premmerce Dev Tools для WordPress до версії 2.0 містить вразливість віддаленого виконання коду через відсутність перевірки авторизації у функції generatePluginHandler. Зловмисник з рівнем доступу Subscriber і вище може створити довільні PHP-файли на сервері та виконати код.
Бізнес-вплив
Ця вразливість дозволяє потенційно небезпечним користувачам із базовим рівнем доступу створювати та запускати довільний PHP-код на сервері, що може призвести до компрометації веб-сервера, викрадення даних або подальшого поширення атак. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Premmerce Dev Tools від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід мінімізувати експозицію вразливого плагіна та контролювати права доступу.