Luka wtyczki Improve SEO WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Improve SEO WordPress do 2.0.11 umożliwia nieautoryzowane przesłanie plików PHP i zdalne wykonanie kodu. Zalecana aktualizacja i monitoring.
CVE-2026-16618CVSS 9.8Web

Luka wtyczki Improve SEO WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Improve SEO WordPress do 2.0.11 umożliwia nieautoryzowane przesłanie plików PHP i zdalne wykonanie kodu. Zalecana aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
38.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Improve SEO dla WordPress do wersji 2.0.11 nieprawidłowo weryfikuje przesyłane pliki, sprawdzając jedynie typ zawartości, co pozwala nieautoryzowanym użytkownikom na przesłanie wykonywalnych plików PHP do publicznie dostępnego katalogu i zdalne wykonanie kodu.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Improve SEO do najnowszej wersji udostępnionej przez producenta. W międzyczasie ogranicz dostęp do katalogów, w których zapisywane są pliki, oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i zweryfikować konfigurację serwera pod kątem możliwości wykonywania plików PHP w katalogach uploadów. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów w celu szybkiego wykrywania zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS