HUSKY: гость подключает локальный PHP, патч 1.4.5

Если фильтр товаров HUSKY стоит в папке woocommerce-products-filter и версия не выше 1.4.4, гость без логина подключает на сервере локальный PHP. Закрытие 1.4.5 уже лежит в каталоге, разбор у Wordfence.

22 сентября 2026 в списке одна позиция, CVE-2026-92969. Оценка 8.1, без логина. Slug один: woocommerce-products-filter. Нет его в списке плагинов, эта дыра вас не касается.

HUSKY, slug woocommerce-products-filter

Шорткод принимает атрибут custom_tpl и подставляет его как путь к шаблону. Nonce, которым это прикрыто, плагин сам печатает в JavaScript каждой страницы витрины, логин для этого не спрашивают. Дальше подключается локальный файл .php. Код из него исполнится, только если такой файл на сервере уже есть или его успели положить. Чтение чужих файлов и обход проверок доступа возможны и без загрузки.

Номер 1.4.5 в changelog отмечен как security fix с благодарностью Wordfence. Stable tag репозитория сейчас 1.4.5, обновление из каталога его подтянет. Сложность атаки высокая, но гостю учётка не нужна: 1.4.4 на проде лучше не оставлять до понедельника. Перед обновлением снимите бэкап базы и wp-content.

wp plugin list --fields=name,status,version | grep -Ei 'woocommerce-products-filter'
wp plugin get woocommerce-products-filter --field=version
wp plugin update woocommerce-products-filter

Источники и ссылки


Комментарии загружаются…