Luka RCE w wtyczce Widget Logic Visual dla WordPress (CVE-2026-14158)
Krytyczna luka RCE w wtyczce Widget Logic Visual dla WordPress do wersji 1.52. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 39.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Widget Logic Visual dla WordPress do wersji 1.52 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję widget_logic_visual_check_visibility. Luka wynika z braku weryfikacji uprawnień i nonce oraz niewystarczającej sanitizacji parametru przed wywołaniem eval().
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widget Logic Visual i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.