CVE-2026-12115: PHP Object Injection w wtyczce Counter Box dla WordPress

Wtyczka Counter Box dla WordPress do wersji 2.0.13 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-12115CVSS 6.6Web

CVE-2026-12115: PHP Object Injection w wtyczce Counter Box dla WordPress

Wtyczka Counter Box dla WordPress do wersji 2.0.13 podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.6 MEDIUM
EPSS
41.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Counter Box dla WordPress do wersji 2.0.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, co może prowadzić do wykonania złośliwego kodu lub kradzieży danych.

Wpływ biznesowy

Podatność może umożliwić atakującym z uprawnieniami administratora wykonanie nieautoryzowanych działań, takich jak usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. To stwarza ryzyko poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Counter Box i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu rozwiązania problemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS