Luka RCE w wtyczce Code Engine dla WordPress (CVE-2025-6784)
Wtyczka Code Engine WordPress do 0.3.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Code Engine dla WordPress do wersji 0.3.5 włącznie posiada lukę umożliwiającą zdalne wykonanie kodu poprzez shortcode 'code-engine'. Luka wynika z braku ograniczeń dostępu do funkcji wstrzykiwania kodu, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Code Engine do wersji po 0.3.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji shortcode 'code-engine' tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.