CVE-2026-8832: Zdalne wykonanie kodu w wtyczce WPCode dla WordPress

Wtyczka WPCode do WordPressa ma krytyczną lukę RCE w wersjach do 2.3.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8832CVSS 8.8Web

CVE-2026-8832: Zdalne wykonanie kodu w wtyczce WPCode dla WordPress

Wtyczka WPCode do WordPressa ma krytyczną lukę RCE w wersjach do 2.3.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
77.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCode - Insert Headers and Footers + Custom Code Snippets do WordPressa w wersjach do 2.3.5 umożliwia zdalne wykonanie kodu. Luka wynika z nieprawidłowej rejestracji typu wpisu 'wpcode', co pozwala atakującym z uprawnieniami autora na publikowanie i wykonanie złośliwych fragmentów PHP przez XML-RPC.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą zdalnie uruchomić dowolny kod PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPCode i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do XML-RPC, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień użytkowników i ograniczenie ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS