Bezpečnost webu

WP Compress – neautentizované Remote Code Execution, nyní aktivně zneužívané

Závažnost

Kritická 🔴

Dotčený produkt

WP Compress < 7.20.01

Datum zveřejnění

18/08/2026

CVE označení

CVE-2026-73343

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WP Compress obsahuje kritickou zranitelnost typu Remote Code Execution (RCE), kterou lze zneužít bez přihlášení. Úspěšný útok může vést ke spuštění libovolných příkazů na serveru, vytvoření backdooru a následnému úplnému převzetí WordPress webu. Patchstack hodnotí zranitelnost CVSS 10.0/10 – Critical.

Důvodem k aktuálnímu upozornění je změna rizikového stavu: Patchstack tuto chybu nyní výslovně označuje jako Known to be exploited (KEV) a uvádí ji mezi aktuálně zneužívanými WordPress zranitelnostmi. Jde tedy o reálně využívanou chybu vhodnou pro automatizované masové útoky.

Oprava je dostupná od WP Compress 7.20.01. Doporučení je okamžitě aktualizovat na 7.20.01 nebo novější. U webů, které provozovaly starší verzi, doporučuji provést kontrolu integrity souborů, prověřit neznámé PHP soubory a administrátorské účty, změny pluginů a šablon, cron úlohy a webserver logy na podezřelé požadavky. Při známkách kompromitace je vhodné rotovat přístupové údaje a WordPress salts.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?