CVE-2026-12115: PHP Object Injection w wtyczce Counter Box dla WordPress
Wtyczka Counter Box dla WordPress do wersji 2.0.13 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.6 MEDIUM
- EPSS
- 41.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Counter Box dla WordPress do wersji 2.0.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, co może prowadzić do wykonania złośliwego kodu lub kradzieży danych.
Wpływ biznesowy
Podatność może umożliwić atakującym z uprawnieniami administratora wykonanie nieautoryzowanych działań, takich jak usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. To stwarza ryzyko poważnych naruszeń bezpieczeństwa i utraty integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Counter Box i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu rozwiązania problemu.