Вразливість віддаленого виконання коду у плагіні WPCode для WordPress (CVE-2026-8832)

Вразливість у плагіні WPCode для WordPress дозволяє виконувати довільний код. Оновіть плагін та обмежте права користувачів для захисту сайту.
CVE-2026-8832CVSS 8.8Web

Вразливість віддаленого виконання коду у плагіні WPCode для WordPress (CVE-2026-8832)

Вразливість у плагіні WPCode для WordPress дозволяє виконувати довільний код. Оновіть плагін та обмежте права користувачів для захисту сайту.

CVSS
8.8 HIGH
EPSS
77.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPCode для WordPress версій до 2.3.5 включно має вразливість віддаленого виконання коду через неправильну реєстрацію типу запису 'wpcode'. Атакуючі з правами автора і вище можуть створювати та публікувати шкідливі PHP-фрагменти, які виконуються на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з авторським доступом виконувати довільний PHP-код на сервері, що може призвести до компрометації вебсайту, викрадення даних або подальшого розповсюдження атак. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну, особливо якщо плагін WPCode використовується у середовищі з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WPCode до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче автора, перевірте журнали на ознаки підозрілої активності, а також розгляньте можливість відключення XML-RPC, якщо він не використовується.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки