CVE-2026-3017: Wstrzyknięcie obiektu PHP w wtyczce Smart Post Show dla WordPress

Wtyczka Smart Post Show dla WordPress ma lukę PHP Object Injection do wersji 3.0.12. Sprawdź aktualizacje i zabezpiecz stronę przed atakami.
CVE-2026-3017CVSS 7.2Web

CVE-2026-3017: Wstrzyknięcie obiektu PHP w wtyczce Smart Post Show dla WordPress

Wtyczka Smart Post Show dla WordPress ma lukę PHP Object Injection do wersji 3.0.12. Sprawdź aktualizacje i zabezpiecz stronę przed atakami.

CVSS
7.2 HIGH
EPSS
41.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Smart Post Show – Post Grid, Post Carousel & Slider oraz List Category Posts dla WordPress do wersji 3.0.12 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w funkcji import_shortcodes(). Atak wymaga uprawnień administratora i może prowadzić do poważnych skutków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektu PHP, co samo w sobie nie jest bezpośrednio groźne, ale w połączeniu z innymi wtyczkami lub motywami zawierającymi łańcuch POP może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Operatorzy stron powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z dodatkowych komponentów mogących rozszerzać skutki ataku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Post Show i jej komponentów. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i monitorowanie systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS