Plugin Custom CSS JS PHP obsahuje kritickou neautentizovanou SQL Injection, jejíž výsledek je následně předán do eval(). To umožňuje vzdálenému útočníkovi bez přihlášení spustit libovolný PHP kód na serveru, tedy dosáhnout přímého Remote Code Execution a potenciálně úplného převzetí webu. WPScan hodnotí zranitelnost CVSS 10.0/10 – Critical a stále uvádí No known fix.
Důvodem k aktuálnímu upozornění je výrazná změna reálného rizika: CVE-2026-6433 bylo zařazeno do nástrojů kampaně WP-SHELLSTORM, která automatizovaně skenovala a napadala velké množství WordPress webů. Výzkumníci našli exploit framework obsahující právě handler pro custom_css_js_php_rce a veřejně popsaný toolkit určený k masovému kompromitování WordPress instalací.
Navíc existuje veřejný Proof of Concept exploit, takže chyba splňuje i podmínku veřejného exploitu. Feedly eviduje zveřejnění PoC už 16. května 2026.
Protože WPScan stále neuvádí známou opravenou verzi, doporučení je plugin okamžitě deaktivovat a odstranit, případně nahradit jiným řešením. Patchstack nabízí virtuální mitigaci, ale ani tu bych u přímého pre-auth RCE nepovažoval za dlouhodobou náhradu odstranění pluginu.
U webů, které plugin Custom CSS JS PHP ≤ 2.0.7 provozovaly, doporučuji počítat s možností kompromitace a zkontrolovat neznámé PHP soubory, webshells, nové administrátorské účty, změny pluginů/šablon, cron úlohy a access logy. WP-SHELLSTORM používal automatické skenery a nasazoval persistentní webshells, takže samotné odstranění pluginu nemusí stačit.
