Krytyczna luka wtyczki Link Factory dla WordPress umożliwiająca zdalne przejęcie

Wtyczka Link Factory dla WordPress zawiera krytyczną lukę umożliwiającą zdalne przejęcie kontroli przez operatora. Zalecane natychmiastowe działania zabezpieczające.
CVE-2026-15413CVSS 10.0CMS

Krytyczna luka wtyczki Link Factory dla WordPress umożliwiająca zdalne przejęcie

Wtyczka Link Factory dla WordPress zawiera krytyczną lukę umożliwiającą zdalne przejęcie kontroli przez operatora. Zalecane natychmiastowe działania zabezpieczające.

CVSS
10.0 CRITICAL
EPSS
21.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Link Factory dla WordPress działa jako tylne drzwi, oferując operatorowi dostęp do REST API zabezpieczonego podpisem Ed25519. Luka pozwala na zdalne wykonanie poleceń z uprawnieniami operatora, co stanowi poważne zagrożenie dla bezpieczeństwa witryn.

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do pełnego przejęcia kontroli nad stroną WordPress, umożliwiając atakującym modyfikację treści, kradzież danych lub dalsze rozprzestrzenianie złośliwego oprogramowania. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną, gdyż może ona prowadzić do poważnych strat finansowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się natychmiastowe przejrzenie i usunięcie wtyczki Link Factory z systemów WordPress oraz weryfikację obecności nieautoryzowanych kont i zmian w plikach. Należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku wątpliwości warto skonsultować się z dostawcą wsparcia DataHouse w celu weryfikacji wersji, zarządzania aktualizacjami i ograniczenia ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS