Krytyczna luka wtyczki WatchMan-Site7 WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WatchMan-Site7 WordPress umożliwia uwierzytelnionym użytkownikom wykonanie dowolnego kodu PHP na serwerze.
CVE-2026-77009CVSS 9.9Web

Krytyczna luka wtyczki WatchMan-Site7 WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WatchMan-Site7 WordPress umożliwia uwierzytelnionym użytkownikom wykonanie dowolnego kodu PHP na serwerze.

CVSS
9.9 CRITICAL
EPSS
21.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WatchMan-Site7 do WordPressa w wersji do 4.2.0 nie ogranicza dostępu do konsoli debugowania, która wykonuje kod PHP dostarczany przez użytkownika. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na uruchomienie dowolnego kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym eskalację uprawnień i pełną kontrolę nad serwerem. Może prowadzić do kradzieży danych, defacementu stron lub wykorzystania zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WatchMan-Site7 i ich zastosowanie. W międzyczasie ogranicz dostęp do konsoli debugowania oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ tymczasowe podniesienie wymagań dostępu. W przypadku braku oficjalnej poprawki, rozważ wyłączenie wtyczki. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów pod kątem potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS