Bezpečnost webu

Závažná zranitelnost v BuddyPress může vést ke spuštění škodlivého kódu na serveru

Závažnost

Vysoká 🟠

Dotčený produkt

BuddyPress ≤ 14.5.0

Datum zveřejnění

29/07/2026

CVE označení

CVE-2026-1360

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin BuddyPress obsahuje chybu typu PHP Object Injection ve zpracování profilových polí XProfile. Funkce bp_unserialize_profile_field() používá nad uživatelsky ovlivnitelnými daty PHP funkci unserialize() bez omezení povolených tříd.

Útočník s běžným uživatelským účtem na úrovni Subscriber může vložit speciálně připravený objekt do profilového textového pole. Pokud je na webu současně dostupný vhodný řetězec tříd z WordPressu, šablony nebo jiného pluginu, může útok vést až ke spuštění libovolného PHP kódu, převzetí webu nebo smazání souborů. V době kontroly nebyla dostupná opravená verze.

Doporučené kroky:

  • Zkontrolujte, zda některý web používá BuddyPress ve verzi 14.5.0 nebo starší.
  • Do vydání opravy dočasně omezte registraci nových uživatelů a možnost upravovat textová XProfile pole.
  • Pokud BuddyPress není pro provoz webu nezbytný, dočasně jej deaktivujte.
  • Zvažte skrytí nebo odebrání volně editovatelných profilových textových polí.
  • Zkontrolujte nedávno vytvořené uživatelské účty a neobvyklé změny profilových údajů.
  • Prověřte PHP error logy, změny souborů a výskyt neznámých PHP souborů v zapisovatelných adresářích.
  • Sledujte vydání bezpečnostní aktualizace a nainstalujte ji ihned po zveřejnění.
  • Při podezření na zneužití změňte administrátorská hesla, WordPress salts a proveďte kontrolu integrity souborů a malware scan.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?