Вразливість Local File Inclusion у плагіні Advanced Database Cleaner для WordPress

Вразливість у плагіні Advanced Database Cleaner дозволяє виконувати довільний PHP-код. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-7522CVSS 8.8Web

Вразливість Local File Inclusion у плагіні Advanced Database Cleaner для WordPress

Вразливість у плагіні Advanced Database Cleaner дозволяє виконувати довільний PHP-код. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
8.8 HIGH
EPSS
51.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Database Cleaner – Premium для WordPress версії до 4.1.0 включно має вразливість Local File Inclusion через параметр 'template'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак і втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Database Cleaner і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити логи на ознаки експлуатації вразливості та мінімізувати можливість завантаження та виконання довільних PHP-файлів. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки