Wielokrotne wtyczki WordPress złośliwie zmodyfikowane przez przejęty serwer aktualizacji

Wtyczki WordPress Shapedsmart-post-show-pro, Real Testimonials Pro i Product Slider for WooCommerce Pro zawierały złośliwy kod z przejętego serwera aktualizacji, narażając strony na ataki.
CVE-2026-10735CVSS 7.5CMS

Wielokrotne wtyczki WordPress złośliwie zmodyfikowane przez przejęty serwer aktualizacji

Wtyczki WordPress Shapedsmart-post-show-pro, Real Testimonials Pro i Product Slider for WooCommerce Pro zawierały złośliwy kod z przejętego serwera aktualizacji, narażając strony na ataki.

CVSS
7.5 HIGH
EPSS
31.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Kilka popularnych wtyczek WordPress, w tym Shapedsmart-post-show-pro, Real Testimonials Pro oraz Product Slider for WooCommerce Pro, zostało rozpowszechnionych z złośliwym kodem za pośrednictwem przejętego serwera aktualizacji dostawcy. Atakujący mogli bez uwierzytelnienia wdrożyć drugi etap ładunku, który wykrada dane uwierzytelniające i inne wrażliwe informacje oraz uzyskuje pełną kontrolę nad zaatakowanymi stronami.

Wpływ biznesowy

Organizacje korzystające z tych wtyczek mogą doświadczyć poważnych naruszeń bezpieczeństwa, w tym kradzieży danych uwierzytelniających i przejęcia kontroli nad witrynami internetowymi. Może to prowadzić do utraty zaufania klientów, przerw w działaniu usług oraz potencjalnych strat finansowych i reputacyjnych. Wysoki poziom zagrożenia wymaga pilnej reakcji ze strony administratorów IT.

Rekomendowane działania administratora

Zaleca się natychmiastowe sprawdzenie wersji używanych wtyczek i ich aktualizację do najnowszych, bezpiecznych wersji udostępnionych przez producenta. W przypadku braku dostępnych poprawek należy ograniczyć ekspozycję serwisów, przeanalizować logi pod kątem podejrzanej aktywności oraz wdrożyć dodatkowe mechanizmy monitoringu i ochrony. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS