Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress (CVE-2026-16610)
Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress do wersji 8.9.0. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin and Site Enhancements (ASE) Pro dla WordPress do wersji 8.9.0 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję recursive_html. Luka wynika z braku odpowiedniej weryfikacji uwierzytelnienia i walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do pełnego przejęcia serwera hostingowego WordPress, co zagraża integralności i dostępności stron internetowych oraz danych firmowych. Atakujący mogą wprowadzać złośliwy kod, co może skutkować utratą danych, defacementem witryny lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Admin and Site Enhancements Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć publiczny dostęp do stron korzystających z shortcode [post_cf_form], przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zredukować ekspozycję serwera. Warto również zweryfikować konfigurację zabezpieczeń i stosować dodatkowe mechanizmy uwierzytelniania. Zespół DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.