Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress (CVE-2026-16610)

Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress do wersji 8.9.0. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2026-16610CVSS 9.8CMS

Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress (CVE-2026-16610)

Krytyczna luka RCE w wtyczce Admin and Site Enhancements Pro dla WordPress do wersji 8.9.0. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
9.8 CRITICAL
EPSS
44.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) Pro dla WordPress do wersji 8.9.0 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję recursive_html. Luka wynika z braku odpowiedniej weryfikacji uwierzytelnienia i walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia serwera hostingowego WordPress, co zagraża integralności i dostępności stron internetowych oraz danych firmowych. Atakujący mogą wprowadzać złośliwy kod, co może skutkować utratą danych, defacementem witryny lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Admin and Site Enhancements Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć publiczny dostęp do stron korzystających z shortcode [post_cf_form], przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zredukować ekspozycję serwera. Warto również zweryfikować konfigurację zabezpieczeń i stosować dodatkowe mechanizmy uwierzytelniania. Zespół DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS