Luka PHP Object Injection w wtyczce Admin Columns dla WordPress (CVE-2026-7654)
Wtyczka Admin Columns do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 56.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin Columns dla WordPress do wersji 7.0.18 jest podatna na PHP Object Injection, co umożliwia zdalne wykonanie kodu. Luka wynika z niebezpiecznego użycia funkcji unserialize() bez ograniczeń w funkcji przetwarzającej dane meta postów, co pozwala atakującym z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwego obiektu PHP.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze WWW, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub dalszych ataków na sieć firmową. Wysoki poziom CVSS wskazuje na poważne ryzyko dla środowisk WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Admin Columns i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory ograniczających dostęp do funkcji przetwarzających dane meta postów.