Luka RCE w wtyczce Nginx Cache Purge Preload dla WordPress

Wtyczka Nginx Cache Purge Preload dla WordPress ma lukę RCE umożliwiającą wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-6213CVSS 7.2Web

Luka RCE w wtyczce Nginx Cache Purge Preload dla WordPress

Wtyczka Nginx Cache Purge Preload dla WordPress ma lukę RCE umożliwiającą wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
48.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nginx Cache Purge Preload dla WordPress do wersji 2.1.1 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez niewystarczającą sanitację parametru HTTP_REFERERER. Luka dotyczy funkcji nppp_preload_cache_on_update i pozwala administratorom na wykonanie złośliwego kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i podjąć natychmiastowe działania w celu zabezpieczenia środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Nginx Cache Purge Preload i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka weryfikacja i wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS