Віддалене виконання коду у плагіні Cloudflare Images для WordPress (CVE-2026-9860)
Вразливість у плагіні Cloudflare Images для WordPress дозволяє авторизованим користувачам виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 43.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Offload, AI & Optimize with Cloudflare Images для WordPress версій до 1.10.2 включно має вразливість віддаленого виконання коду через недостатню перевірку прав доступу в обробнику AJAX. Авторизовані користувачі з рівнем Author і вище можуть виконати довільний код на сервері, використовуючи параметри 'account-id' або 'api-key'.
Бізнес-вплив
Вразливість дозволяє користувачам з правами автора або вище виконувати довільний код на сервері WordPress, що може призвести до компрометації сайту, викрадення даних або порушення роботи сервісу. Це створює серйозну загрозу для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Author і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.