Вразливість віддаленого виконання коду у плагіні WPCode для WordPress (CVE-2026-8832)
Вразливість у плагіні WPCode для WordPress дозволяє виконувати довільний код. Оновіть плагін та обмежте права користувачів для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 77.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPCode для WordPress версій до 2.3.5 включно має вразливість віддаленого виконання коду через неправильну реєстрацію типу запису 'wpcode'. Атакуючі з правами автора і вище можуть створювати та публікувати шкідливі PHP-фрагменти, які виконуються на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з авторським доступом виконувати довільний PHP-код на сервері, що може призвести до компрометації вебсайту, викрадення даних або подальшого розповсюдження атак. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну, особливо якщо плагін WPCode використовується у середовищі з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WPCode до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче автора, перевірте журнали на ознаки підозрілої активності, а також розгляньте можливість відключення XML-RPC, якщо він не використовується.