Przejdź do treści
Infrastruktura

Luka w WP Maps Pro umożliwia przejęcie stron WordPress. Administratorzy muszą działać szybko

Krytyczna podatność w popularnym pluginie WP Maps Pro pozwala atakującym tworzyć konta administratora bez logowania. Eksperci odnotowali już pierwsze próby wykorzystania luki.

3 min read
An abstract illustration of a cracked shield hovering over a stylized map pin, with glowing red lines spreading from the crack toward a web of interconnected nodes in the background.

Administratorzy stron WordPress korzystający z popularnego pluginu WP Maps Pro powinni jak najszybciej zaktualizować go do najnowszej wersji. W pluginie wykryto krytyczną lukę CVE-2026-8732, która pozwala atakującym na zdalne utworzenie konta administratora bez konieczności logowania. Badacze bezpieczeństwa potwierdzili, że luka jest już aktywnie wykorzystywana w atakach.

Co się stało i jak działa podatność

Luka dotyczy wersji WP Maps Pro 6.1.0 i starszych. Plugin ten, sprzedany w ponad 15 800 egzemplarzach na Envato Market, służy do tworzenia interaktywnych map i lokalizatorów sklepów. Jest często używany przez firmy, portale nieruchomości, serwisy turystyczne i organizacje prezentujące wiele lokalizacji na mapie.

Jak wyjaśniają badacze z firmy Defiant, problem leży w funkcji „tymczasowego dostępu”, która miała umożliwiać personelowi wsparcia technicznego producenta logowanie się do witryn klientów w celu diagnostyki. Niestety, punkt końcowy AJAX odpowiedzialny za tę funkcję był dostępny dla nieuwierzytelnionych użytkowników. Zabezpieczenie opierało się wyłącznie na publicznie dostępnym tokenie nonce umieszczonym w kodzie JavaScript po stronie przeglądarki, co czyniło ochronę nieskuteczną.

W praktyce wysłanie specjalnie spreparowanego żądania powoduje utworzenie nowego użytkownika WordPress z rolą administratora, wygenerowanie bezhasłowego linku logowania i wysłanie go na zdalny serwer. Atakujący po odwiedzeniu tego linku zostaje automatycznie uwierzytelniony – bez podawania hasła czy jakiejkolwiek dodatkowej weryfikacji.

Skala zagrożenia i pierwsze ataki

Luka została zgłoszona przez badacza Davida Browna 24 marca 2026 roku. Producent otrzymał informację 16 maja, a 20 maja opublikował wersję 6.1.1 z łatką. Niestety, zanim poprawka trafiła do użytkowników, atakujący zdążyli rozpocząć kampanię. Firma Defiant, zajmująca się bezpieczeństwem WordPressa, poinformowała, że w ciągu zaledwie 24 godzin zablokowała ponad 3600 prób wykorzystania podatności.

Skutki udanego ataku mogą być poważne. Uzyskując dostęp na poziomie administratora, napastnicy mogą wstrzykiwać trwałe backdoory, modyfikować treść, instalować złośliwe wtyczki, a nawet przejąć całkowitą kontrolę nad witryną. W skrajnych przypadkach mogą również uzyskać dostęp do danych klientów czy wykorzystać serwer do dalszych ataków.

Co powinni zrobić administratorzy

Najważniejszym i najskuteczniejszym działaniem jest natychmiastowa aktualizacja pluginu do wersji 6.1.1 lub nowszej. Administratorzy, którzy nie mają pewności, czy używają WP Maps Pro, powinni sprawdzić listę zainstalowanych wtyczek w panelu administracyjnym WordPressa.

Po aktualizacji warto również:

  • Przejrzeć listę użytkowników w poszukiwaniu nieznanych kont, zwłaszcza z przypisaną rolą administratora.
  • Sprawdzić logi dostępu i zdarzeń pod kątem nietypowych prób logowania lub tworzenia użytkowników.
  • Rozważyć wdrożenie dodatkowych zabezpieczeń, takich jak zapora aplikacji WWW (WAF) czy monitorowanie integralności plików.
  • Regularnie aktualizować wszystkie wtyczki i motywy – nie tylko te krytyczne dla działania strony.

Warto również pamiętać, że podobne luki w popularnych pluginach WordPressa pojawiają się regularnie. Administratorzy powinni śledzić komunikaty bezpieczeństwa i reagować niezwłocznie po opublikowaniu poprawek. W przypadku wątpliwości co do bezpieczeństwa witryny warto skonsultować się z zespołem IT lub specjalistą ds. cyberbezpieczeństwa.

Podatność CVE-2026-8732 to kolejny przykład, jak funkcje zaprojektowane z myślą o wygodzie mogą stać się wektorem ataku, jeśli nie zostaną odpowiednio zabezpieczone. Szybka aktualizacja to w tym przypadku nie tylko zalecenie, ale konieczność.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR