Plugin WP Compress obsahuje kritickou zranitelnost typu Remote Code Execution (RCE), kterou lze zneužít bez přihlášení. Úspěšný útok může vést ke spuštění libovolných příkazů na serveru, vytvoření backdooru a následnému úplnému převzetí WordPress webu. Patchstack hodnotí zranitelnost CVSS 10.0/10 – Critical.
Důvodem k aktuálnímu upozornění je změna rizikového stavu: Patchstack tuto chybu nyní výslovně označuje jako Known to be exploited (KEV) a uvádí ji mezi aktuálně zneužívanými WordPress zranitelnostmi. Jde tedy o reálně využívanou chybu vhodnou pro automatizované masové útoky.
Oprava je dostupná od WP Compress 7.20.01. Doporučení je okamžitě aktualizovat na 7.20.01 nebo novější. U webů, které provozovaly starší verzi, doporučuji provést kontrolu integrity souborů, prověřit neznámé PHP soubory a administrátorské účty, změny pluginů a šablon, cron úlohy a webserver logy na podezřelé požadavky. Při známkách kompromitace je vhodné rotovat přístupové údaje a WordPress salts.
