Krytyczna luka wtyczek WordPress disable-right-click-powered-by-pixterme i pixter-image-digital-license

Krytyczna luka w wtyczkach WordPress disable-right-click-powered-by-pixterme i pixter-image-digital-license umożliwia zdalne wykonanie kodu przez zainfekowany plik JavaScript.
CVE-2025-8047CVSS 9.8CMS

Krytyczna luka wtyczek WordPress disable-right-click-powered-by-pixterme i pixter-image-digital-license

Krytyczna luka w wtyczkach WordPress disable-right-click-powered-by-pixterme i pixter-image-digital-license umożliwia zdalne wykonanie kodu przez zainfekowany plik JavaScript.

CVSS
9.8 CRITICAL
EPSS
36.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki WordPress disable-right-click-powered-by-pixterme do wersji 1.2 oraz pixter-image-digital-license do wersji 1.0 ładują zewnętrzny plik JavaScript z porzuconego zasobu S3, który został przejęty. Atakujący mogą wykorzystać ten plik jako tylne drzwi, choć obecnie wyświetla on jedynie alert reklamujący usługi bezpieczeństwa.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia zdalne wykonanie kodu poprzez zainfekowany plik JavaScript, co może prowadzić do przejęcia kontroli nad stroną WordPress. Właściciele i operatorzy stron korzystających z tych wtyczek powinni traktować zagrożenie poważnie, gdyż atakujący mogą uzyskać dostęp do wrażliwych danych lub wprowadzić złośliwe modyfikacje.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację używanych wersji wtyczek disable-right-click-powered-by-pixterme i pixter-image-digital-license oraz aktualizację do najnowszych, bezpiecznych wersji. Jeśli aktualizacja nie jest dostępna, należy rozważyć tymczasowe wyłączenie wtyczek, ograniczenie dostępu do zasobów S3 oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również skonsultować się z dostawcą wtyczek w celu uzyskania oficjalnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS