Уразливість PHP Object Injection у плагіні Admin Columns для WordPress

Виявлено уразливість PHP Object Injection у плагіні Admin Columns для WordPress, що дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2026-7654CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Admin Columns для WordPress

Виявлено уразливість PHP Object Injection у плагіні Admin Columns для WordPress, що дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
56.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Columns для WordPress версій до 7.0.18 включно має уразливість PHP Object Injection, що дозволяє виконання довільного коду на сервері. Уразливість виникає через небезпечне використання функції unserialize() без обмежень, що дає змогу автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі об'єкти.

Бізнес-вплив

Ця уразливість може призвести до віддаленого виконання коду з правами веб-сервера, що ставить під загрозу безпеку сайту та серверної інфраструктури. Зловмисники можуть отримати контроль над сайтом, викрасти дані або поширювати шкідливе ПЗ. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Admin Columns від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих систем. Важливо також регулярно моніторити безпекові оновлення WordPress та плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки