Bezpečnost webu

SiteSkite – neautentizované vzdálené spuštění kódu

Závažnost

Kritická 🔴

Dotčený produkt

SiteSkite ≤ 2.1.8; opraveno ve verzi 2.2.0.

Datum zveřejnění

29/09/2026

CVE označení

CVE-2026-96349

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

10/10

CVSS

SiteSkite obsahuje kritickou zranitelnost typu Remote Code Execution (RCE) s maximálním hodnocením CVSS 10,0/10. Útok lze provést vzdáleně bez autentizace a bez interakce uživatele. Úspěšné zneužití umožňuje spuštění vlastního kódu a potenciálně úplné převzetí napadeného WordPress webu. Patchstack ji klasifikuje jako High Priority.

Doporučujeme bezodkladně aktualizovat SiteSkite minimálně na verzi 2.2.0. U webů, které provozovaly verzi 2.1.8 nebo starší, je vhodné prověřit serverové a WAF logy, změny PHP souborů, nově vytvořené administrátorské účty a další známky kompromitace. Veřejné zdroje, které jsem ověřil, zatím nepotvrzují aktivní exploitaci.

Zdroj: https://patchstack.com/database/wordpress/plugin/siteskite/vulnerability/wordpress-siteskite-plugin-2-1-8-remote-code-execution-rce-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?