V široce používaném pluginu Really Simple Security (dříve Really Simple SSL) byla zveřejněna chyba v oprávněních, která může správci jednotlivého webu v rámci WordPress Multisite umožnit nainstalovat plugin z útočníkem zadané URL do síťově sdíleného adresáře. Tím lze obejít oprávnění vyhrazená Network Administratorovi a následně spustit libovolný PHP kód v rámci celé multisite instalace. Plugin má přibližně 3 miliony aktivních instalací.
Zneužití má důležitou podmínku: Network Administrator musí mít pro jednotlivé subsites povolené administrační menu Really Simple Security, což není výchozí nastavení. Útok zároveň vyžaduje účet administrátora některého subsitu.
Na zranitelnost upozorňuji také proto, že je již evidován veřejný Proof-of-Concept / exploit. Nejde zatím o CISA KEV ani není potvrzené masové zneužívání ve volné přírodě, ale zveřejněný PoC významně snižuje bariéru pro případný útok.
Doporučuji aktualizovat Really Simple Security minimálně na 9.8.0. U Multisite instalací bych navíc zkontroloval, zda mají správci subsites zpřístupněné administrační funkce Really Simple Security, a pokud je nepotřebují, přístup omezil. U webů, které byly ve zranitelné konfiguraci, je vhodné prověřit nedávno instalované nebo změněné pluginy a neznámé PHP soubory.
