CRITICAL✓ PATCH🇬🇧 English

CVE-2026-65553

RCE bez uwierzytelnienia w pluginie Spider Analyser dla WordPress (≤ 2.1.3)

CVSS 10.0v3.1pub. 2026-08-06upd. 2026-08-12

Krytyczna podatność typu Remote Code Execution (RCE) w pluginie Spider Analyser dla WordPress pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na serwerze. Uzyskanie pełnej kontroli nad serwerem jest możliwe bez jakichkolwiek poświadczeń dostępu.

Pokaż oryginał (EN)

Unauthenticated Remote Code Execution (RCE) in Spider Analyser &#8211; WordPress搜索引擎蜘蛛分析插件 <= 2.1.3 versions.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Code Injection) wskazuje, że plugin nieprawidłowo waliduje lub przetwarza dane wejściowe, co umożliwia wstrzyknięcie i wykonanie złośliwego kodu. Atakujący może wysłać specjalnie spreparowane żądanie HTTP do podatnego endpointu pluginu bez konieczności logowania się do systemu WordPress. Wektor ataku sieciowy (AV:N) w połączeniu z brakiem wymagań co do złożoności ataku (AC:L) oraz braku wymaganego uwierzytelnienia (PR:N, UI:N) sprawia, że exploit jest trywialny do przeprowadzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczyt i modyfikację danych (w szczególności bazy danych WordPress), nadpisanie plików oraz potencjalne przejęcie całej infrastruktury hostingowej. Zakres podatności obejmuje wpływ na poufność, integralność i dostępność systemu na poziomie krytycznym (C:H/I:H/A:H) z przełamaniem granic zakresu (S:C).

Mitygacja

Należy niezwłocznie zaktualizować plugin Spider Analyser do wersji wyższej niż 2.1.3, gdy tylko patch zostanie udostępniony przez producenta. Do czasu pojawienia się poprawki zaleca się dezaktywację lub usunięcie pluginu ze wszystkich instalacji WordPress. Szczegółowe informacje dostępne są w bazie Patchstack pod adresem wskazanym w referencjach.

Kogo dotyczy

Plugin Spider Analyser (WordPress搜索引擎蜘蛛分析插件) dla WordPress w wersjach 2.1.3 i wcześniejszych.

Uwagi

CVE dotyczy daty publikacji 2026-08-06, co może wskazywać na podatność z przyszłą datą ujawnienia (disclosure). Przed wdrożeniem działań zaleca się weryfikację aktualnego statusu patcha w bazie Patchstack.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje