Krytyczna luka RCE w wtyczce Cost Calculator Builder PRO dla WordPress (CVE-2026-14900)
Krytyczna luka RCE w wtyczce WordPress Cost Calculator Builder PRO do wersji 4.0.3. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder PRO dla WordPress do wersji 4.0.3 jest podatna na zdalne wykonanie kodu (RCE) poprzez funkcję js_to_php. Luka wynika z niewystarczającej sanitacji pola orderDetails[*].originalValue, co pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.
Wpływ biznesowy
Podatność o wysokim poziomie krytyczności (CVSS 9.8) umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako priorytetową do zaadresowania, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Cost Calculator Builder PRO do najnowszej wersji udostępnionej przez producenta, która eliminuje tę podatność. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować konfigurację zabezpieczeń WordPress i stosować mechanizmy ograniczające możliwość wykonania kodu. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami w środowiskach WordPress.