Luka wtyczki Newsletters WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Newsletters WordPress przed 4.15 umożliwia zdalne wykonanie kodu przez deserializację niezaufanych danych. Zalecana szybka aktualizacja.
CVE-2026-12583CVSS 8.1Web

Luka wtyczki Newsletters WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Newsletters WordPress przed 4.15 umożliwia zdalne wykonanie kodu przez deserializację niezaufanych danych. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
24.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Newsletters dla WordPress w wersjach przed 4.15 pozwala na deserializację niezaufanych danych przesyłanych przez publiczny formularz. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP i wykorzystać łańcuch gadgetów do zapisu plików oraz wykonania kodu na serwerze.

Wpływ biznesowy

Ta luka o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do pełnego przejęcia serwera hostingowego WordPress. Operatorzy infrastruktury powinni traktować ją priorytetowo, gdyż umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może skutkować utratą danych, defacementem stron lub dalszym rozprzestrzenianiem złośliwego oprogramowania.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Newsletters do wersji 4.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do publicznych formularzy oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeanalizuj ryzyko ekspozycji i przygotuj plan szybkiego wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS