Luka RCE w wtyczce Code Engine dla WordPress (CVE-2025-6784)

Wtyczka Code Engine WordPress do 0.3.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana szybka aktualizacja.
CVE-2025-6784CVSS 8.8CMS

Luka RCE w wtyczce Code Engine dla WordPress (CVE-2025-6784)

Wtyczka Code Engine WordPress do 0.3.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
37.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Code Engine dla WordPress do wersji 0.3.5 włącznie posiada lukę umożliwiającą zdalne wykonanie kodu poprzez shortcode 'code-engine'. Luka wynika z braku ograniczeń dostępu do funkcji wstrzykiwania kodu, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wykonanie kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Code Engine do wersji po 0.3.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji shortcode 'code-engine' tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS