CRITICAL🇬🇧 English

CVE-2026-14812

Złośliwa wtyczka WordPress 'Premium SEO' z ukrytym backdoorem

CVSS 10.0v3.1pub. 2026-08-06upd. 2026-08-07

Wtyczka 'Premium SEO' do WordPress jest celowo złośliwa — zawiera wbudowany backdoor umożliwiający nieuprawniony dostęp do pełnej administracji serwisem. Podatność otrzymała maksymalną ocenę CVSS 10.0, ponieważ nieuwierzytelniony atakujący może przejąć pełną kontrolę nad stroną.

Pokaż oryginał (EN)

The Premium SEO WordPress plugin is malicious: it ships an unauthenticated backdoor that creates a hidden administrator account and, in some builds, also enables remote code execution, server-side request forgery and arbitrary front-end script/content injection, giving an unauthenticated attacker full control of the affected site.

🤖 Analiza AI
Jak działa

Wtyczka po instalacji automatycznie tworzy ukryte konto administratora bez wiedzy właściciela serwisu. W niektórych wersjach dodatkowo aktywuje mechanizmy RCE (zdalne wykonanie kodu), SSRF (fałszowanie żądań po stronie serwera) oraz możliwość wstrzykiwania dowolnych skryptów i treści w warstwie frontendowej. Wszystkie te funkcje są dostępne bez jakiegokolwiek uwierzytelnienia, co klasyfikuje wtyczkę jako supply chain threat — celowo osadzone zagrożenie w dystrybucji oprogramowania.

Skutki

Nieuwierzytelniony atakujący uzyskuje pełną kontrolę nad zaatakowaną witryną WordPress, w tym możliwość wykonania dowolnego kodu na serwerze, odczytu i modyfikacji danych, eskalacji do zasobów wewnętrznych sieci (przez SSRF) oraz modyfikacji treści serwisu.

Mitygacja

Należy NATYCHMIAST odinstalować wtyczkę 'Premium SEO' ze wszystkich instalacji WordPress. Po usunięciu wtyczki konieczne jest przeprowadzenie audytu kont administratorów w celu wykrycia i usunięcia nieautoryzowanych kont. Zaleca się również sprawdzenie integralności plików serwisu, logów dostępu oraz zresetowanie wszystkich danych uwierzytelniających (hasła, klucze API). Nie należy instalować tej wtyczki pod żadną postacią.

Kogo dotyczy

Wszystkie witryny WordPress z zainstalowaną wtyczką 'Premium SEO' — dotyczy każdej wersji tej wtyczki zgodnie z informacjami opublikowanymi w referencjach (WPScan).

Uwagi

Podatność ma charakter wyjątkowy — nie jest to błąd programistyczny, lecz celowo umieszczony złośliwy kod w dystrybuowanej wtyczce (tzw. malicious plugin / supply chain attack). Każda instalacja tej wtyczki należy traktować jako kompromitację systemu wymagającą natychmiastowej reakcji i pełnego audytu bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESSRFAuth Bypass
CWE
Referencje