Luka PHP Object Injection w wtyczce Nexter Extension – Site Enhancements Toolkit dla WordPress

Wtyczka Nexter Extension dla WordPress do 4.4.6 podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.
CVE-2026-0726CVSS 8.1Web

Luka PHP Object Injection w wtyczce Nexter Extension – Site Enhancements Toolkit dla WordPress

Wtyczka Nexter Extension dla WordPress do 4.4.6 podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.

CVSS
8.1 HIGH
EPSS
38.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nexter Extension – Site Enhancements Toolkit dla WordPress do wersji 4.4.6 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'nxt_unserialize_replace'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP nie powoduje skutków.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującym na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. W przeciwnym razie podatność nie stanowi bezpośredniego zagrożenia. Operatorzy powinni ocenić środowisko pod kątem obecności łańcuchów POP i odpowiednio zarządzać ryzykiem.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeglądać logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP. Priorytetowo traktuj zarządzanie podatnościami i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS