CVE-2026-6518: Luka wtyczki CMP WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka CMP WordPress do 4.1.16 umożliwia administratorom zdalne wykonanie kodu przez nieprawidłową obsługę aktualizacji motywów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 54.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CMP – Coming Soon & Maintenance dla WordPress do wersji 4.1.16 zawiera poważną lukę umożliwiającą uwierzytelnionym administratorom zdalne wykonanie kodu poprzez nieprawidłową obsługę aktualizacji motywów. Luka wynika z niewłaściwych uprawnień i braku walidacji pobieranego pliku ZIP.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą zmusić serwer do pobrania i rozpakowania złośliwego pliku ZIP w katalogu wtyczek, co prowadzi do zdalnego wykonania kodu i potencjalnego przejęcia kontroli nad serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CMP u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji WordPress.