CVE-2026-3017: Wstrzyknięcie obiektu PHP w wtyczce Smart Post Show dla WordPress
Wtyczka Smart Post Show dla WordPress ma lukę PHP Object Injection do wersji 3.0.12. Sprawdź aktualizacje i zabezpiecz stronę przed atakami.
- CVSS
- 7.2 HIGH
- EPSS
- 41.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Post Show – Post Grid, Post Carousel & Slider oraz List Category Posts dla WordPress do wersji 3.0.12 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w funkcji import_shortcodes(). Atak wymaga uprawnień administratora i może prowadzić do poważnych skutków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektu PHP, co samo w sobie nie jest bezpośrednio groźne, ale w połączeniu z innymi wtyczkami lub motywami zawierającymi łańcuch POP może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Operatorzy stron powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z dodatkowych komponentów mogących rozszerzać skutki ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Post Show i jej komponentów. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i monitorowanie systemu.