CVE-2026-8832: Zdalne wykonanie kodu w wtyczce WPCode dla WordPress
Wtyczka WPCode do WordPressa ma krytyczną lukę RCE w wersjach do 2.3.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 77.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCode - Insert Headers and Footers + Custom Code Snippets do WordPressa w wersjach do 2.3.5 umożliwia zdalne wykonanie kodu. Luka wynika z nieprawidłowej rejestracji typu wpisu 'wpcode', co pozwala atakującym z uprawnieniami autora na publikowanie i wykonanie złośliwych fragmentów PHP przez XML-RPC.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą zdalnie uruchomić dowolny kod PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPCode i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do XML-RPC, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień użytkowników i ograniczenie ekspozycji serwisu.