Luka RCE w wtyczce Widget Logic Visual dla WordPress (CVE-2026-14158)

Krytyczna luka RCE w wtyczce Widget Logic Visual dla WordPress do wersji 1.52. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-14158CVSS 8.8Web

Luka RCE w wtyczce Widget Logic Visual dla WordPress (CVE-2026-14158)

Krytyczna luka RCE w wtyczce Widget Logic Visual dla WordPress do wersji 1.52. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
39.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Widget Logic Visual dla WordPress do wersji 1.52 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję widget_logic_visual_check_visibility. Luka wynika z braku weryfikacji uprawnień i nonce oraz niewystarczającej sanitizacji parametru przed wywołaniem eval().

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich stron WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widget Logic Visual i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS