Вразливість RCE у плагіні Crawlomatic Multipage Scraper для WordPress

Критична вразливість віддаленого виконання коду у плагіні Crawlomatic Multipage Scraper для WordPress до версії 2.7.2. Рекомендується оновлення та обмеження доступу.
CVE-2026-9009CVSS 8.8Web

Вразливість RCE у плагіні Crawlomatic Multipage Scraper для WordPress

Критична вразливість віддаленого виконання коду у плагіні Crawlomatic Multipage Scraper для WordPress до версії 2.7.2. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
36.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crawlomatic Multipage Scraper Post Generator для WordPress має критичну вразливість віддаленого виконання коду (RCE) у версіях до 2.7.2 включно. Уразливість виникає через неналежну обробку атрибутів shortcode, що дозволяє автентифікованим користувачам з рівнем автора і вище виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, оскільки зловмисники з правами автора можуть отримати контроль над сервером, що призводить до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні розглянути пріоритетність оновлення плагіна та посилення контролю доступу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Crawlomatic Multipage Scraper і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки