Luka PHP Object Injection w wtyczce coreActivity: Activity Logging dla WordPress (CVE-2026-7635)

Wtyczka coreActivity dla WordPress ma krytyczną lukę PHP Object Injection prowadzącą do trwałego DoS na stronie logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7635CVSS 8.1Web

Luka PHP Object Injection w wtyczce coreActivity: Activity Logging dla WordPress (CVE-2026-7635)

Wtyczka coreActivity dla WordPress ma krytyczną lukę PHP Object Injection prowadzącą do trwałego DoS na stronie logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
38.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka coreActivity: Activity Logging dla WordPress do wersji 3.0 włącznie jest podatna na PHP Object Injection poprzez nagłówek User-Agent. Atakujący może wstrzyknąć złośliwy ładunek, który powoduje błąd typu i trwały DoS na stronie logów, blokując administratorom dostęp do tych danych.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wywołanie trwałego błędu na stronie logów w panelu administratora WordPress, co skutkuje brakiem dostępu do ważnych danych audytowych. Może to utrudnić monitorowanie bezpieczeństwa i reagowanie na incydenty, zwiększając ryzyko niezaadresowanych ataków i problemów operacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki coreActivity i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na nieznane lub podejrzane nagłówki User-Agent, monitorować logi pod kątem nietypowych wpisów oraz priorytetyzować działania zabezpieczające dostęp do panelu administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS