Luka PHP Object Injection w wtyczce Admin Columns dla WordPress (CVE-2026-7654)

Wtyczka Admin Columns do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7654CVSS 8.8Web

Luka PHP Object Injection w wtyczce Admin Columns dla WordPress (CVE-2026-7654)

Wtyczka Admin Columns do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
56.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin Columns dla WordPress do wersji 7.0.18 jest podatna na PHP Object Injection, co umożliwia zdalne wykonanie kodu. Luka wynika z niebezpiecznego użycia funkcji unserialize() bez ograniczeń w funkcji przetwarzającej dane meta postów, co pozwala atakującym z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwego obiektu PHP.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze WWW, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub dalszych ataków na sieć firmową. Wysoki poziom CVSS wskazuje na poważne ryzyko dla środowisk WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Admin Columns i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory ograniczających dostęp do funkcji przetwarzających dane meta postów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS