CVE-2026-6518: Luka wtyczki CMP WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka CMP WordPress do 4.1.16 umożliwia administratorom zdalne wykonanie kodu przez nieprawidłową obsługę aktualizacji motywów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6518CVSS 8.8Web

CVE-2026-6518: Luka wtyczki CMP WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka CMP WordPress do 4.1.16 umożliwia administratorom zdalne wykonanie kodu przez nieprawidłową obsługę aktualizacji motywów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
54.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CMP – Coming Soon & Maintenance dla WordPress do wersji 4.1.16 zawiera poważną lukę umożliwiającą uwierzytelnionym administratorom zdalne wykonanie kodu poprzez nieprawidłową obsługę aktualizacji motywów. Luka wynika z niewłaściwych uprawnień i braku walidacji pobieranego pliku ZIP.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą zmusić serwer do pobrania i rozpakowania złośliwego pliku ZIP w katalogu wtyczek, co prowadzi do zdalnego wykonania kodu i potencjalnego przejęcia kontroli nad serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CMP u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS