Luka SQL Injection i RCE w wtyczce Custom css-js-php WordPress do wersji 2.0.7

Luka w wtyczce Custom css-js-php WordPress pozwala na zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-6433CVSS 7.3Web

Luka SQL Injection i RCE w wtyczce Custom css-js-php WordPress do wersji 2.0.7

Luka w wtyczce Custom css-js-php WordPress pozwala na zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
64.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom css-js-php dla WordPressa do wersji 2.0.7 nieprawidłowo oczyszcza dane wejściowe użytkownika przed użyciem ich w zapytaniu SQL, a wynik jest przekazywany do funkcji eval(), co pozwala nieautoryzowanym użytkownikom na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy infrastruktury korzystającej z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Custom css-js-php do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego WordPressa, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować oficjalne komunikaty producenta wtyczki i stosować się do zaleceń bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS