Luka PHP Object Injection w wtyczce coreActivity: Activity Logging dla WordPress (CVE-2026-7635)
Wtyczka coreActivity dla WordPress ma krytyczną lukę PHP Object Injection prowadzącą do trwałego DoS na stronie logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 38.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka coreActivity: Activity Logging dla WordPress do wersji 3.0 włącznie jest podatna na PHP Object Injection poprzez nagłówek User-Agent. Atakujący może wstrzyknąć złośliwy ładunek, który powoduje błąd typu i trwały DoS na stronie logów, blokując administratorom dostęp do tych danych.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wywołanie trwałego błędu na stronie logów w panelu administratora WordPress, co skutkuje brakiem dostępu do ważnych danych audytowych. Może to utrudnić monitorowanie bezpieczeństwa i reagowanie na incydenty, zwiększając ryzyko niezaadresowanych ataków i problemów operacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki coreActivity i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na nieznane lub podejrzane nagłówki User-Agent, monitorować logi pod kątem nietypowych wpisów oraz priorytetyzować działania zabezpieczające dostęp do panelu administratora.