Bezpečnost webu

Really Simple Security – instalace libovolného pluginu a spuštění kódu na WordPress Multisite

Závažnost

Vysoká 🟠

Dotčený produkt

Really Simple Security < 9.8.0; opraveno ve verzi 9.8.0

Datum zveřejnění

30/08/2026

CVE označení

CVE-2026-81766

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V široce používaném pluginu Really Simple Security (dříve Really Simple SSL) byla zveřejněna chyba v oprávněních, která může správci jednotlivého webu v rámci WordPress Multisite umožnit nainstalovat plugin z útočníkem zadané URL do síťově sdíleného adresáře. Tím lze obejít oprávnění vyhrazená Network Administratorovi a následně spustit libovolný PHP kód v rámci celé multisite instalace. Plugin má přibližně 3 miliony aktivních instalací.

Zneužití má důležitou podmínku: Network Administrator musí mít pro jednotlivé subsites povolené administrační menu Really Simple Security, což není výchozí nastavení. Útok zároveň vyžaduje účet administrátora některého subsitu.

Na zranitelnost upozorňuji také proto, že je již evidován veřejný Proof-of-Concept / exploit. Nejde zatím o CISA KEV ani není potvrzené masové zneužívání ve volné přírodě, ale zveřejněný PoC významně snižuje bariéru pro případný útok.

Doporučuji aktualizovat Really Simple Security minimálně na 9.8.0. U Multisite instalací bych navíc zkontroloval, zda mají správci subsites zpřístupněné administrační funkce Really Simple Security, a pokud je nepotřebují, přístup omezil. U webů, které byly ve zranitelné konfiguraci, je vhodné prověřit nedávno instalované nebo změněné pluginy a neznámé PHP soubory.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?