Luka wtyczki GWD Connect dla WordPress umożliwia ograniczone wykonanie kodu bez autoryzacji

Wtyczka GWD Connect do WordPress do wersji 2.9 umożliwia atakującym wykonanie kodu PHP bez autoryzacji, jeśli klucz API nie jest skonfigurowany.
CVE-2026-6663CVSS 4.8Web

Luka wtyczki GWD Connect dla WordPress umożliwia ograniczone wykonanie kodu bez autoryzacji

Wtyczka GWD Connect do WordPress do wersji 2.9 umożliwia atakującym wykonanie kodu PHP bez autoryzacji, jeśli klucz API nie jest skonfigurowany.

CVSS
4.8 MEDIUM
EPSS
19.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GWD Connect dla WordPress w wersjach do 2.9 włącznie posiada lukę polegającą na braku weryfikacji autoryzacji w punktach końcowych agenta, gdy klucz API nie jest skonfigurowany. Pozwala to nieautoryzowanym atakującym na niektórych niezarejestrowanych instalacjach na wykonanie złośliwego kodu PHP na serwerze.

Wpływ biznesowy

Dzięki tej luce atakujący mogą wykonać ograniczony, złośliwy kod na serwerze, co może prowadzić do naruszenia integralności systemu i potencjalnych dalszych ataków. Zagrożenie dotyczy głównie środowisk, gdzie wtyczka jest zainstalowana, ale nie skonfigurowano klucza API, co jest stanem domyślnym. Operatorzy powinni zwrócić uwagę na instalacje z tą wtyczką i ocenić ryzyko w swoich środowiskach.

Rekomendowane działania administratora

Zaleca się sprawdzenie, czy wtyczka GWD Connect jest używana i czy klucz API został poprawnie skonfigurowany. Należy zaktualizować wtyczkę do najnowszej wersji, jeśli dostępna, lub zastosować rekomendacje producenta. W przypadku braku aktualizacji, ograniczyć dostęp do punktów końcowych agenta oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo traktować instalacje niezarejestrowane i środowiska produkcyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS