CRITICAL🇬🇧 English

CVE-2026-17032

Złośliwy kod w wtyczkach Supsystic Pro — przejęcie kontroli nad witryną

CVSS 9.8v3.1pub. 2026-08-06upd. 2026-08-07

Wiele wtyczek Supsystic Pro zostało rozprowadzonych ze złośliwym kodem za pośrednictwem skompromitowanego serwera aktualizacji producenta. Podatność umożliwia nieuwierzytelnionym atakującym pełne przejęcie kontroli nad dotkniętymi witrynami oraz kradzież poświadczeń i innych wrażliwych danych.

Pokaż oryginał (EN)

Multiple Supsystic Pro plugins were distributed with malicious code through the vendor's compromised update server, allowing unauthenticated attackers to deploy a second-stage payload that exfiltrates credentials and other sensitive data and grants full control of affected sites.

🤖 Analiza AI
Jak działa

Atakujący skompromitowali serwer aktualizacji producenta Supsystic i wstrzyknęli złośliwy kod do dystrybucji wtyczek Pro. Witryny korzystające z mechanizmu automatycznych aktualizacji pobierały zainfekowane paczki bez wiedzy administratorów. Po zainstalowaniu złośliwy kod uruchamia payload drugiego etapu (second-stage payload), który eksfiltruje poświadczenia oraz inne wrażliwe dane, a jednocześnie otwiera tylne drzęje umożliwiające pełną kontrolę nad witryną.

Skutki

Nieuwierzytelniony atakujący może uzyskać pełną kontrolę administracyjną nad dotkniętą witryną, a także wykraść poświadczenia użytkowników i inne wrażliwe dane przechowywane w serwisie.

Mitygacja

Należy natychmiast odinstalować wszystkie wtyczki Supsystic Pro i przeprowadzić pełny audyt bezpieczeństwa serwera oraz bazy danych w celu wykrycia śladów kompromitacji. Należy zresetować wszystkie poświadczenia (hasła użytkowników, klucze API, dane dostępu do bazy danych). Dalsze działania zgodnie z referencjami producenta i informacjami opublikowanymi pod adresem wpscan.com.

Kogo dotyczy

Witryny korzystające z wtyczek Supsystic Pro zaktualizowanych przez skompromitowany serwer aktualizacji producenta — konkretne wersje wskazane w referencjach producenta

Uwagi

Podatność wynika z ataku na łańcuch dostaw (supply chain attack) — skompromitowany serwer aktualizacji producenta. Zagrożone są wszystkie witryny, które automatycznie pobierały aktualizacje wtyczek Supsystic Pro. Data publikacji podatności: 2026-08-06.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje