Wtyczka 'Premium SEO' do WordPress jest celowo złośliwa — zawiera wbudowany backdoor umożliwiający nieuprawniony dostęp do pełnej administracji serwisem. Podatność otrzymała maksymalną ocenę CVSS 10.0, ponieważ nieuwierzytelniony atakujący może przejąć pełną kontrolę nad stroną.
▸ Pokaż oryginał (EN)
The Premium SEO WordPress plugin is malicious: it ships an unauthenticated backdoor that creates a hidden administrator account and, in some builds, also enables remote code execution, server-side request forgery and arbitrary front-end script/content injection, giving an unauthenticated attacker full control of the affected site.
Wtyczka po instalacji automatycznie tworzy ukryte konto administratora bez wiedzy właściciela serwisu. W niektórych wersjach dodatkowo aktywuje mechanizmy RCE (zdalne wykonanie kodu), SSRF (fałszowanie żądań po stronie serwera) oraz możliwość wstrzykiwania dowolnych skryptów i treści w warstwie frontendowej. Wszystkie te funkcje są dostępne bez jakiegokolwiek uwierzytelnienia, co klasyfikuje wtyczkę jako supply chain threat — celowo osadzone zagrożenie w dystrybucji oprogramowania.
Nieuwierzytelniony atakujący uzyskuje pełną kontrolę nad zaatakowaną witryną WordPress, w tym możliwość wykonania dowolnego kodu na serwerze, odczytu i modyfikacji danych, eskalacji do zasobów wewnętrznych sieci (przez SSRF) oraz modyfikacji treści serwisu.
Należy NATYCHMIAST odinstalować wtyczkę 'Premium SEO' ze wszystkich instalacji WordPress. Po usunięciu wtyczki konieczne jest przeprowadzenie audytu kont administratorów w celu wykrycia i usunięcia nieautoryzowanych kont. Zaleca się również sprawdzenie integralności plików serwisu, logów dostępu oraz zresetowanie wszystkich danych uwierzytelniających (hasła, klucze API). Nie należy instalować tej wtyczki pod żadną postacią.
Wszystkie witryny WordPress z zainstalowaną wtyczką 'Premium SEO' — dotyczy każdej wersji tej wtyczki zgodnie z informacjami opublikowanymi w referencjach (WPScan).
Podatność ma charakter wyjątkowy — nie jest to błąd programistyczny, lecz celowo umieszczony złośliwy kod w dystrybuowanej wtyczce (tzw. malicious plugin / supply chain attack). Każda instalacja tej wtyczki należy traktować jako kompromitację systemu wymagającą natychmiastowej reakcji i pełnego audytu bezpieczeństwa.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H