Luka RCE w wtyczce affiliate-toolkit dla WordPress do wersji 3.8.5

Wtyczka affiliate-toolkit do WordPressa do wersji 3.8.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami Edytora i wyższymi.
CVE-2026-6169CVSS 7.2Web

Luka RCE w wtyczce affiliate-toolkit dla WordPress do wersji 3.8.5

Wtyczka affiliate-toolkit do WordPressa do wersji 3.8.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami Edytora i wyższymi.

CVSS
7.2 HIGH
EPSS
45.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka affiliate-toolkit dla WordPressa do wersji 3.8.5 zawiera lukę umożliwiającą zdalne wykonanie kodu. Problem wynika z użycia metody runString() silnika szablonów BladeOne, która wykonuje niezweryfikowany kod PHP wprowadzony przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Edytora mogą zdalnie wykonać dowolny kod PHP na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania zaradcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki affiliate-toolkit i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Edytor, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również monitorowanie środowiska pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS