Bezpečnost webu

WP Project Manager – neautentizovaná PHP Object Injection s potenciálem úplného převzetí webu

Závažnost

Kritická 🔴

Dotčený produkt

WP Project Manager ≤ 4.0.6

Datum zveřejnění

24/08/2026

CVE označení

CVE-2026-78262

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WP Project Manager od weDevs obsahuje kritickou zranitelnost typu PHP Object Injection / deserializace nedůvěryhodných dat. Chybu lze zneužít bez přihlášení, přes síť, s nízkou složitostí útoku a bez interakce uživatele. Patchstack/CVE záznam ji hodnotí CVSS 9,8/10 – Critical s vysokým dopadem na důvěrnost, integritu i dostupnost.

Postižené jsou všechny verze WP Project Manager do 4.0.6 včetně. Oprava je dostupná od verze 4.0.7. Doporučení je proto okamžitě aktualizovat minimálně na 4.0.7, ideálně na nejnovější dostupnou verzi.

U webů, které provozovaly zranitelnou verzi, doporučuji navíc prověřit změny souborů, neznámé PHP soubory, nové administrátorské účty, neobvyklé cron úlohy a access logy. Stejně jako u jiných PHP Object Injection chyb může reálný dopad záviset na dostupnosti využitelného gadget/POP chainu v některé z komponent webu, ale vzhledem k pre-auth charakteru a CVSS 9,8 jde o zranitelnost, kterou je vhodné řešit okamžitě.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?