Krytyczna luka w wtyczce WordPress uncanny-automator-pro umożliwia przejęcie sesji administratora

Krytyczna luka w wtyczce WordPress uncanny-automator-pro umożliwia atakującym przejęcie sesji administratora i kradzież danych. Zalecana szybka aktualizacja.
CVE-2026-12375CVSS 9.8CMS

Krytyczna luka w wtyczce WordPress uncanny-automator-pro umożliwia przejęcie sesji administratora

Krytyczna luka w wtyczce WordPress uncanny-automator-pro umożliwia atakującym przejęcie sesji administratora i kradzież danych. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
22.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress uncanny-automator-pro w wersjach przed 7.3.0.6 została zainfekowana złośliwym kodem po kompromitacji infrastruktury dystrybucji aktualizacji. Wstrzyknięty backdoor pozwala nieautoryzowanym atakującym na uzyskanie sesji administratora oraz przesyłanie kluczy i danych administratora na zdalne serwery.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym pełne przejęcie kontroli nad stronami internetowymi korzystającymi z podatnej wersji wtyczki. Może to prowadzić do utraty danych, deface'u witryny, a także dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako priorytetową do natychmiastowego rozwiązania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki uncanny-automator-pro do najnowszej, bezpiecznej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję serwisów, przeanalizować logi pod kątem podejrzanej aktywności oraz wdrożyć dodatkowe mechanizmy monitoringu i kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS