CVE-2026-2052: Zdalne wykonanie kodu w wtyczce Widget Options dla WordPress
Wtyczka Widget Options WordPress do wersji 4.2.2 podatna na zdalne wykonanie kodu. Zalecane szybkie aktualizacje i ograniczenie dostępu użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Widget Options – Advanced Conditional Visibility dla WordPress do wersji 4.2.2 jest podatna na zdalne wykonanie kodu poprzez funkcję Display Logic. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość zdalnego wykonania kodu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widget Options i wdrożenie najnowszej wersji zawierającej poprawki. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyżej oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji Display Logic.