CVE WordPress

Трирічний список CVE для ядра WordPress, плагінів і тем, важливий для безпеки сайтів та хостингу.

Окремий список CVE

CVE WordPress

Трирічний список CVE для ядра WordPress, плагінів і тем, важливий для безпеки сайтів та хостингу.

Адміністрування серверів
КатегоріяПеремикайте окремі списки CVE для вибраних продуктів.
Показативідсортовано за операційною важливістю для інфраструктури DataHouse
CVE-2026-63030CVSS 9.8CISA KEVCMS

Критична вразливість SQL-ін'єкції та віддаленого виконання коду у WordPress REST API

У версіях WordPress 6.9.x до 6.9.5 та 7.0.x до 7.0.2 виявлено критичну вразливість, пов’язану з плутаниною маршрутів REST API batch endpoint, що у поєднанні з SQL-ін'єкцією через author__not_in WP_Query (CVE-2026-60137) може дозволити зловмиснику виконати S...

Оновлено: 2026-07-22
CVE-2026-60137CVSS 5.9CISA KEVCMS

Уразливість SQL-ін’єкції в параметрі author__not_in у WordPress

У версіях WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 та 7.0.x до 7.0.2 параметр author__not_in у WP_Query не проходить належну санітизацію. Це може дозволити SQL-ін’єкцію, якщо плагін або тема передають ненадійні дані до цього параметра.

Оновлено: 2026-07-22
CVE-2026-1357CVSS 9.8TLS

Вразливість у WPvivid Backup & Migration дозволяє неавторизоване завантаження файлів

Плагін Migration, Backup, Staging – WPvivid Backup & Migration для WordPress до версії 0.9.123 має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні PHP-файли через помилки в обробці RSA-розшифровки та відсутність санітиз...

Оновлено: 2026-06-17
CVE-2024-10542CVSS 9.8Web

Критична вразливість у плагіні CleanTalk Anti-Spam для WordPress

Плагін CleanTalk Anti-Spam для WordPress має критичну вразливість, що дозволяє обхід авторизації через підробку зворотного DNS. Це дає змогу неавторизованим зловмисникам встановлювати та активувати довільні плагіни, потенційно призводячи до віддаленого вико...

Оновлено: 2026-06-17
CVE-2023-6553CVSS 9.8Web

CVE-2023-6553: Вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress

Плагін Backup Migration для WordPress версій до 1.3.7 включно містить критичну вразливість віддаленого виконання коду через файл /includes/backup-heart.php. Зловмисник може контролювати параметри, що передаються до include, що дозволяє виконувати довільний ...

Оновлено: 2026-06-17
CVE-2024-8856CVSS 9.8Web

Уразливість завантаження файлів у плагіні Backup and Staging by WP Time Capsule

Плагін Backup and Staging by WP Time Capsule для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів та захисту від прямого доступу. Це може призвести до виконання...

Оновлено: 2026-06-17
CVE-2023-6989CVSS 9.8Web

CVE-2023-6989: Критична вразливість Local File Inclusion у Shield Security для WordPress

Плагін Shield Security для WordPress має критичну вразливість Local File Inclusion (LFI) через параметр render_action_template у версіях до 18.5.9 включно. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сервері.

Оновлено: 2026-06-17
CVE-2025-11833CVSS 9.8Web

Критична вразливість у плагіні Post SMTP для WordPress дозволяє неавторизований доступ до електронної пошти

Вразливість у плагіні Post SMTP для WordPress (версії до 3.6.0 включно) дозволяє неавторизованим користувачам отримувати доступ до збережених електронних листів, включно з листами для скидання пароля. Це може призвести до захоплення облікових записів через ...

Оновлено: 2026-06-17
CVE-2026-4257CVSS 9.8Web

Вразливість SSTI в Contact Form by Supsystic для WordPress дозволяє віддалене виконання коду

Плагін Contact Form by Supsystic для WordPress має критичну вразливість Server-Side Template Injection (SSTI), що дозволяє неавторизованим користувачам виконувати довільний код на сервері. Уразливість присутня у всіх версіях до 1.7.36 включно через використ...

Оновлено: 2026-06-17
CVE-2026-3300CVSS 9.8Web

Вразливість віддаленого виконання коду у плагіні Everest Forms Pro для WordPress

Плагін Everest Forms Pro для WordPress до версії 1.9.12 включно має критичну вразливість віддаленого виконання коду через ін’єкцію PHP-коду. Уразливість виникає через некоректну обробку користувацьких даних у функції process_filter() додатку Calculation Add...

Оновлено: 2026-06-17
CVE-2026-3844CVSS 9.8Web

Уразливість завантаження файлів у плагіні Breeze Cache для WordPress

Плагін Breeze Cache для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції fetch_gravatar_from_remote. Ця проблема присутня у всіх версіях до 2.4.4 вклю...

Оновлено: 2026-06-17
CVE-2024-8669CVSS 9.1Web

Уразливість SQL-ін’єкції в плагіні Backuply для WordPress

Плагін Backuply для WordPress має критичну уразливість SQL-ін’єкції через недостатню обробку параметра 'options' у функції backuply_wp_clone_sql() у версіях до 1.3.4 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витяг...

Оновлено: 2026-06-17
CVE-2019-25224CVSS 9.8CMS

Критична вразливість у плагіні WP Database Backup для WordPress

Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.

Оновлено: 2026-06-17
CVE-2024-12209CVSS 9.8Web

Уразливість Local File Inclusion у плагіні WP Umbrella до версії 2.17.0

Плагін WP Umbrella для WordPress має критичну уразливість Local File Inclusion через параметр 'filename' у дії 'umbrella-restore', що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу...

Оновлено: 2026-06-17
CVE-2026-8181CVSS 9.8Web

Критична уразливість обходу автентифікації в плагіні Burst Statistics для WordPress

У плагіні Burst Statistics – Privacy-Friendly WordPress Analytics (версії 3.4.0 до 3.4.1.1) виявлено критичну уразливість обходу автентифікації через неправильну обробку функції is_mainwp_authenticated(). Зловмисники можуть імітувати адміністратора, маючи л...

Оновлено: 2026-06-17
CVE-2026-1056CVSS 9.8Web

Уразливість у Snow Monkey Forms для WordPress дозволяє видаляти файли

Плагін Snow Monkey Forms для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено важлив...

Оновлено: 2026-06-17
CVE-2024-9047CVSS 9.8Web

Уразливість обходу шляху у плагіні WordPress File Upload

Плагін WordPress File Upload версії до 4.24.11 включно має критичну уразливість обходу шляху через файл wfu_file_downloader.php. Це дозволяє неавторизованим зловмисникам читати або видаляти файли поза межами призначеної директорії, за умови використання PHP...

Оновлено: 2026-06-17
CVE-2023-6875CVSS 9.8Web

CVE-2023-6875: Критична вразливість у плагіні Post SMTP для WordPress

Плагін Post SMTP для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам скинути API-ключ і отримати доступ до логів, включно з листами для скидання пароля. Це може призвести до повного контролю над сайтом.

Оновлено: 2026-06-17
CVE-2024-1071CVSS 9.8Web

Уразливість SQL-ін’єкції в Ultimate Member для WordPress

Плагін Ultimate Member для WordPress версій 2.1.3–2.8.2 має критичну уразливість SQL-ін’єкції через параметр 'sorting'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Оновлено: 2026-06-17
CVE-2023-4634CVSS 9.8Web

Уразливість Local File Inclusion та віддаленого виконання коду в Media Library Assistant для WordPress

Плагін Media Library Assistant для WordPress версій до 3.09 включно містить критичну уразливість Local File Inclusion та віддаленого виконання коду через недостатню перевірку параметра 'mla_stream_file'. Це дозволяє неавторизованим зловмисникам завантажуват...

Оновлено: 2026-06-17
CVE-2024-10924CVSS 9.8Web

CVE-2024-10924: Критична уразливість обходу автентифікації в Really Simple Security для WordPress

Плагіни Really Simple Security (Free, Pro, Pro Multisite) версій 9.0.0–9.1.1.1 мають критичну уразливість, що дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем сайту через помилкову обробку перевірки користувача у двофакторній REST API...

Оновлено: 2026-06-17
CVE-2023-5360CVSS 9.8Web

Уразливість у Royal Elementor Addons дозволяє віддалене виконання коду

Плагін Royal Elementor Addons для WordPress версій до 1.3.79 некоректно перевіряє завантажені файли, що дозволяє неавторизованим користувачам завантажувати довільні файли, включно з PHP, і виконувати віддалений код (RCE).

Оновлено: 2026-06-17
CVE-2024-2876CVSS 9.8Web

Критична SQL-ін'єкція в плагіні Email Subscribers by Icegram Express для WordPress

Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має вразливість SQL-ін'єкції через недостатню обробку параметрів у функції run класу IG_ES_Subscribers_Query у версіях до 5.7.14 включно. Це дозволяє неавторизованим зловмисникам викон...

Оновлено: 2026-06-17
CVE-2024-1512CVSS 9.8Web

CVE-2024-1512: Критична SQL-ін'єкція в MasterStudy LMS для WordPress

Плагін MasterStudy LMS для WordPress має вразливість union based SQL Injection через параметр 'user' у REST маршруті /lms/stm-lms/order/items у версіях до 3.2.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання ...

Оновлено: 2026-06-17
CVE-2024-1698CVSS 9.8Web

CVE-2024-1698: Уразливість SQL-ін'єкції в NotificationX для WordPress

Плагін NotificationX для WordPress містить критичну уразливість SQL-ін'єкції через параметр 'type' у версіях до 2.8.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації бази да...

Оновлено: 2026-06-17
CVE-2025-2294CVSS 9.8Web

Критична вразливість Local File Inclusion у плагіні Kubio AI Page Builder для WordPress

Плагін Kubio AI Page Builder для WordPress має критичну вразливість Local File Inclusion (LFI) у версіях до 2.5.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.

Оновлено: 2026-06-17
CVE-2025-11749CVSS 9.8Web

Уразливість витоку чутливої інформації в AI Engine для WordPress (CVE-2025-11749)

Плагін AI Engine для WordPress до версії 3.1.3 має критичну уразливість, що дозволяє неавторизованим користувачам отримати доступ до Bearer Token через REST API /mcp/v1/ при увімкненій опції No-Auth URL. Це може призвести до створення адміністративного облі...

Оновлено: 2026-06-17
CVE-2024-5932CVSS 10.0Web

Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'give_title' у версіях до 3.14.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли на сер...

Оновлено: 2026-06-17
CVE-2024-3552CVSS 9.8Web

Критична SQL-ін'єкція у плагіні Web Directory Free для WordPress

У плагіні Web Directory Free для WordPress версій до 1.7.0 виявлено критичну вразливість SQL-ін'єкції, що дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX. Вразливість може бути використана різними техніками, включно з UNION, ...

Оновлено: 2026-06-17
CVE-2022-1609CVSS 9.8Web

Критична вразливість у плагіні School Management для WordPress

Плагін School Management для WordPress версій до 9.9.7 містить прихований бекдор у коді перевірки ліцензії, який реєструє обробник REST API. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сайті.

Оновлено: 2026-06-17
CVE-2024-8522CVSS 10.0Web

CVE-2024-8522: Критична вразливість SQL-ін'єкції в LearnPress для WordPress

Плагін LearnPress для WordPress має критичну вразливість SQL-ін'єкції через параметр 'c_only_fields' у REST API /wp-json/learnpress/v1/courses у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати...

Оновлено: 2026-06-17
CVE-2025-1661CVSS 9.8Web

CVE-2025-1661: Уразливість Local File Inclusion у плагіні Husky для WooCommerce

Плагін HUSKY – Products Filter Professional для WooCommerce має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.6.5 включно через параметр 'template' у AJAX-дії woof_text_search. Це дозволяє неавторизованим зловмисникам виконувати довільний...

Оновлено: 2026-06-17
CVE-2026-0740CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні Ninja Forms для WordPress

Плагін Ninja Forms - File Uploads для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_upload. Це може призвести до віддаленого виконання коду н...

Оновлено: 2026-06-17
CVE-2024-5084CVSS 9.8Web

CVE-2024-5084: Уразливість завантаження файлів у плагіні Hash Form для WordPress

Плагін Hash Form – Drag & Drop Form Builder для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'file_upload_action' у версіях до 1.1.0 включно. Це м...

Оновлено: 2026-06-17
CVE-2023-7002CVSS 7.2Linux

Уразливість ін’єкції команд ОС у плагіні Backup Migration для WordPress

Плагін Backup Migration для WordPress має уразливість ін’єкції команд операційної системи через параметр 'url' у версіях до 1.3.9 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати довільні команди на хості.

Оновлено: 2026-06-17
CVE-2024-8672CVSS 9.9Web

Критична вразливість RCE у плагіні Widget Options для WordPress

Плагін Widget Options для WordPress (версії до 4.0.7 включно) містить критичну вразливість віддаленого виконання коду через функціонал логіки відображення, що використовує небезпечний eval() без фільтрації. Атакуючі з рівнем доступу не нижче контриб’ютора м...

Оновлено: 2026-06-17
CVE-2025-7441CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні StoryChief для WordPress

Плагін StoryChief для WordPress версій до 1.0.42 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через REST-API endpoint /wp-json/storychief/webhook. Це може призвести до віддаленого виконання коду на ...

Оновлено: 2026-06-17
CVE-2024-7094CVSS 9.8Web

Вразливість виконання віддаленого коду в плагіні JS Help Desk для WordPress

Плагін JS Help Desk для WordPress містить критичну вразливість PHP Code Injection через функцію 'storeTheme', що дозволяє неавторизованим зловмисникам виконувати код на сервері. Проблема пов’язана з відсутністю санітизації вхідних даних і перевірок прав дос...

Оновлено: 2026-06-17
CVE-2024-4434CVSS 9.8Web

CVE-2024-4434: Критична SQL-ін’єкція в плагіні LearnPress для WordPress

Плагін LearnPress для WordPress версій до 4.2.6.5 включно містить вразливість типу time-based SQL Injection через параметр 'term_id'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Оновлено: 2026-06-17
CVE-2024-9932CVSS 9.8Web

Уразливість завантаження файлів у плагіні Wux Blog Editor для WordPress

Плагін Wux Blog Editor для WordPress версії до 3.0.0 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлу у функції 'wuxbt_insertImageNew'. Це може призвести до віддале...

Оновлено: 2026-06-17
CVE-2024-6220CVSS 9.8Web

CVE-2024-6220: Уразливість завантаження файлів у плагіні keydatas для WordPress

Плагін keydatas для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції keydatas_downloadImages. Це може призвести до віддаленого виконання коду на сервер...

Оновлено: 2026-06-17
CVE-2024-10470CVSS 9.8Web

Вразливість у системі управління навчанням WPLMS для WordPress дозволяє читання та видалення файлів

WPLMS Learning Management System для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам читати та видаляти довільні файли через недостатню перевірку шляхів і прав доступу. Це може призвести до видалення важливих файлів, таких як wp...

Оновлено: 2026-06-17
CVE-2024-10124CVSS 9.8Web

Критична вразливість у плагіні Vayu Blocks для WordPress дозволяє неавторизовану установку плагінів

Плагін Vayu Blocks для WordPress та WooCommerce має критичну вразливість, що дозволяє неавторизованим користувачам встановлювати та активувати довільні плагіни через відсутність перевірки прав у функції tp_install(). Це може призвести до віддаленого виконан...

Оновлено: 2026-06-17
CVE-2024-8353CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні GiveWP для WordPress

Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection у версіях до 3.16.1 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли через десеріалізацію неперевірених даних. Вразливість частково виправл...

Оновлено: 2026-06-17
CVE-2025-1128CVSS 9.8Web

Уразливість у Everest Forms дозволяє довільне завантаження файлів

Плагін Everest Forms для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати, читати та видаляти файли на сервері через відсутність перевірки типу та шляху файлів. Це може призвести до виконання довільного коду, розкри...

Оновлено: 2026-06-17
CVE-2026-1492CVSS 9.8CMS

Уразливість у плагіні User Registration & Membership для WordPress дозволяє створювати облікові записи адміністраторів

Плагін User Registration & Membership для WordPress версій до 5.1.2 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам створювати облікові записи з правами адміністратора через неправильне управління ролями користувачів під час реєст...

Оновлено: 2026-06-17
CVE-2025-6934CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Opal Estate Pro для WordPress

Плагін Opal Estate Pro для WordPress, що використовується у темі FullHouse, має критичну уразливість підвищення привілеїв до версії 1.7.5 включно. Через відсутність обмежень ролей під час реєстрації зловмисники можуть призначати собі роль адміністратора без...

Оновлено: 2026-06-17
CVE-2025-9501CVSS 9.0Web

Критична вразливість ін’єкції команд у плагіні W3 Total Cache для WordPress

Плагін W3 Total Cache для WordPress версій до 2.8.13 містить критичну вразливість ін’єкції команд через функцію _parse_dynamic_mfunc. Зловмисники можуть виконувати PHP-команди без автентифікації, надсилаючи шкідливі коментарі до публікацій.

Оновлено: 2026-06-17
CVE-2024-6457CVSS 9.8Web

CVE-2024-6457: Критична SQL-ін’єкція у плагіні Husky – Products Filter Professional для WooCommerce

Плагін Husky – Products Filter Professional для WooCommerce має вразливість типу time-based SQL Injection через параметр 'woof_author' у версіях до 1.3.6 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіде...

Оновлено: 2026-06-17
CVE-2026-8732CVSS 9.8CMS

Критична вразливість підвищення привілеїв у WP Maps Pro для WordPress

Плагін WP Maps Pro для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам створювати облікові записи адміністратора через неправильно захищений AJAX-запит. Це може призвести до повного контролю над сайтом.

Оновлено: 2026-07-21
CVE-2025-8723CVSS 9.8Web

Вразливість віддаленого виконання коду в плагіні Cloudflare Image Resizing для WordPress

Плагін Cloudflare Image Resizing для WordPress має критичну вразливість віддаленого виконання коду через відсутність автентифікації та недостатню санітизацію у методі hook_rest_pre_dispatch() у версіях до 1.5.6 включно. Це дозволяє неавторизованим зловмисни...

Оновлено: 2026-06-17
CVE-2024-3495CVSS 9.8Web

Критична вразливість SQL-ін'єкції в плагіні Country State City Dropdown CF7 для WordPress

Плагін Country State City Dropdown CF7 для WordPress версій до 2.7.2 включно містить критичну вразливість SQL-ін'єкції через параметри 'cnt' та 'sid'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інфо...

Оновлено: 2026-06-17
CVE-2023-4596CVSS 9.8Web

Уразливість CVE-2023-4596 у плагіні Forminator для WordPress

Плагін Forminator для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через неправильну перевірку типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері.

Оновлено: 2026-06-17
CVE-2020-36847CVSS 9.8Web

CVE-2020-36847: Вразливість Remote Code Execution у плагіні Simple File List для WordPress

Плагін Simple File List для WordPress версій до 4.2.2 включно містить критичну вразливість, що дозволяє віддалене виконання коду через функцію перейменування файлів. Зловмисники можуть перейменувати завантажені PHP-файли з розширенням png на php, отримуючи ...

Оновлено: 2026-06-17
CVE-2024-6028CVSS 9.8Web

Критична вразливість SQL-ін’єкції в плагіні Quiz Maker для WordPress

Плагін Quiz Maker для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'ays_questions' у версіях до 6.5.8.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформа...

Оновлено: 2026-06-17
CVE-2024-9234CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні GutenKit для WordPress

Плагін GutenKit для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати та активувати довільні плагіни через відсутність перевірки прав у функції install_and_activate_plugin_from_external(). Це відкриває шлях для потен...

Оновлено: 2026-06-17
CVE-2024-4443CVSS 9.8Web

Уразливість SQL-ін'єкції в Business Directory Plugin для WordPress

Плагін Business Directory для WordPress містить критичну уразливість типу time-based SQL Injection через параметр 'listingfields' у версіях до 6.4.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційн...

Оновлено: 2026-06-17
CVE-2024-4295CVSS 9.8Web

CVE-2024-4295: Вразливість SQL-ін’єкції в плагіні Email Subscribers & Newsletters для WordPress

Плагін Email Subscribers by Icegram Express для WordPress містить критичну вразливість SQL-ін’єкції через параметр 'hash' у версіях до 5.7.20 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційних дани...

Оновлено: 2026-06-17
CVE-2016-15043CVSS 9.8Web

Уразливість завантаження файлів у WP Mobile Detector дозволяє віддалене виконання коду

Плагін WP Mobile Detector для WordPress має критичну уразливість у файлі resize.php, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.

Оновлено: 2026-06-17
CVE-2025-34077CVSS 10.0Web

Критична уразливість обходу аутентифікації в плагіні WordPress Pie Register ≤ 3.7.1.4

У плагіні WordPress Pie Register версії 3.7.1.4 і нижче виявлено критичну уразливість обходу аутентифікації, що дозволяє неавторизованим зловмисникам видавати себе за будь-якого користувача, включно з адміністраторами. Зловмисник може отримати дійсну сесію ...

Оновлено: 2026-06-17

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки