CVE-2026-1542: Luka wtyczki Super Stage WP WordPress umożliwiająca PHP Object Injection
Wtyczka Super Stage WP do WordPress umożliwia atak PHP Object Injection przez nieprawidłową deserializację danych użytkownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Super Stage WP dla WordPress w wersjach do 1.0.1 nieprawidłowo deserializuje dane użytkownika przesyłane przez REQUEST, co może pozwolić nieautoryzowanym użytkownikom na wykonanie ataku PHP Object Injection, jeśli na blogu dostępny jest odpowiedni gadżet.
Wpływ biznesowy
Atak PHP Object Injection może prowadzić do wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności strony internetowej oraz danych. Operatorzy IT powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczki Super Stage WP, gdyż może to skutkować naruszeniem bezpieczeństwa i potencjalnymi stratami biznesowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Super Stage WP u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na nieautoryzowane żądania, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze w oparciu o ryzyko.