Уразливість Local File Inclusion у плагіні Query Shortcode для WordPress

Виявлено уразливість LFI у плагіні Query Shortcode WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
CVE-2026-9200CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Query Shortcode для WordPress

Виявлено уразливість LFI у плагіні Query Shortcode WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
39.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Query Shortcode для WordPress має уразливість Local File Inclusion у версіях до 0.2.1 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільні PHP-файли на сервері. Це може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів через можливість виконання довільного коду. Зловмисники можуть отримати доступ до захищених даних або порушити роботу вебсайту, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність плагіна Query Shortcode та оновити його до останньої версії, якщо доступна. У разі відсутності оновлень слід обмежити права користувачів, перевірити журнали на ознаки експлуатації та розглянути можливість тимчасового відключення плагіна. Також варто перевірити політику завантаження файлів і обмежити можливість завантаження PHP-файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки