Krytyczna luka wtyczki Customer Support Ticket System & Helpdesk dla WordPress (CVE-2026-15011)

Krytyczna luka w wtyczce WordPress Customer Support Ticket System umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitorowanie.
CVE-2026-15011CVSS 9.8Web

Krytyczna luka wtyczki Customer Support Ticket System & Helpdesk dla WordPress (CVE-2026-15011)

Krytyczna luka w wtyczce WordPress Customer Support Ticket System umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
39.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Customer Support Ticket System & Helpdesk dla WordPress do wersji 6.0.5 jest podatna na wstrzyknięcie kodu przez parametr 'path', co umożliwia nieautoryzowanym atakującym wywoływanie dowolnych funkcji PHP bez parametrów. Luka wynika z niewystarczającej walidacji dynamicznego wywołania funkcji i może prowadzić do zakłócenia działania strony lub ujawnienia wrażliwych danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zakłócenia działania witryny lub uzyskania dostępu do poufnych informacji bez konieczności uwierzytelniania. Właściciele stron opartych na WordPress z zainstalowaną podatną wersją wtyczki powinni traktować tę lukę jako krytyczne zagrożenie, które może wpłynąć na dostępność i bezpieczeństwo ich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do stron korzystających z shortcode [emd_form], monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS