Luka wtyczki Post Duplicator WordPress umożliwia wstrzyknięcie obiektu PHP

Wtyczka Post Duplicator WordPress przed 3.0.15 umożliwia wstrzyknięcie obiektu PHP przez użytkowników Contributor i wyższych. Zalecana aktualizacja.
CVE-2026-10749CVSS 7.2Web

Luka wtyczki Post Duplicator WordPress umożliwia wstrzyknięcie obiektu PHP

Wtyczka Post Duplicator WordPress przed 3.0.15 umożliwia wstrzyknięcie obiektu PHP przez użytkowników Contributor i wyższych. Zalecana aktualizacja.

CVSS
7.2 HIGH
EPSS
30.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Duplicator dla WordPressa w wersjach przed 3.0.15 nieprawidłowo obsługuje niestandardowe meta-dane podczas duplikacji wpisów, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie obiektu PHP poprzez niezabezpieczone serializowane wartości.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu PHP, co może prowadzić do eskalacji uprawnień lub naruszenia integralności witryny. Właściciele i operatorzy stron WordPress powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Post Duplicator do wersji 3.0.15 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji i uprawnień wtyczki oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS