Nowo zidentyfikowana podatność we wtyczce Aimogen Pro otrzymała ocenę 9.8 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki). To krytyczny poziom zagrożenia. Luka, oznaczona jako CVE (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki) CVE-2026-15982 1, pozwala nieautoryzowanemu atakującemu na eskalację uprawnień i w konsekwencji pełne przejęcie witryny opartej o WordPress 2.

Problem dotyczy popularnego narzędzia „Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit” 3. Podatne są wszystkie wersje aż do 2.8.4 włącznie 4 5. Producent nie opublikował jeszcze oficjalnej poprawki 6. Oznacza to, że każda polska strona firmowa, blog czy sklep e-commerce korzystający z tego rozszerzenia jest narażony na atak. Zalecamy natychmiastowe działania.

TL;DR

  • Produkt: Wtyczka Aimogen Pro dla WordPress 3.
  • Wersje podatne: Wszystkie wersje do 2.8.4 włącznie 4.
  • Identyfikator: CVE-2026-15982 1.
  • Wektor: Brak weryfikacji uprawnień w funkcji AJAX pozwala na zdalne wykonanie dowolnego kodu PHP 7 8.
  • Skutek: Nieautoryzowany atakujący może utworzyć nowe konto administratora i przejąć pełną kontrolę nad witryną 2 9.
  • Kogo dotyczy: Administratorów stron WordPress, w tym wielu polskich firm z sektora MŚP, które używają tej platformy.
  • Pierwszy ruch: Natychmiastowa deaktywacja i usunięcie wtyczki z systemu 10.

Wektor ataku

Analiza techniczna wskazuje na błąd w zarządzaniu uprawnieniami, sklasyfikowany jako CWE (Common Weakness Enumeration — klasyfikacja typów luk) CWE-269 8. Źródłem problemu jest funkcja aiomatic_call_google_ai_function 7. Jest ona dostępna poprzez mechanizm AJAX WordPressa, ale nie zawiera żadnej weryfikacji, czy użytkownik wykonujący żądanie ma odpowiednie uprawnienia 8.

Niedopatrzenie to otwiera drogę do ataku. Nieautoryzowany użytkownik, a więc dowolna osoba z dostępem do internetu, może wywołać tę funkcję. Pozwala ona na skorzystanie z wewnętrznego narzędzia wtyczki o nazwie aimogen_wp_god_mode 11. Jak wskazuje nazwa, narzędzie to dysponuje bardzo wysokimi uprawnieniami. Atakujący może go użyć do wyczyszczenia wewnętrznych czarnych list zablokowanych funkcji PHP 12.

Po usunięciu zabezpieczeń atakujący zyskuje możliwość wykonania dowolnych, arbitralnych funkcji PHP na serwerze 9. Najprostszym i najskuteczniejszym scenariuszem jest stworzenie nowego użytkownika z rolą administratora 11. Daje to pełną i trwałą kontrolę nad zaatakowaną witryną WordPress 2. Atak nie wymaga uwierzytelnienia, co czyni go trywialnym do zautomatyzowania i przeprowadzenia na masową skalę.

Wskaźniki kompromitacji

Nie opublikowano jeszcze konkretnych wskaźników kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny) powiązanych z aktywnym wykorzystaniem tej luki. Administratorzy powinni jednak proaktywnie szukać śladów udanego ataku.

Kluczowe działania analityczne są następujące:

  1. Audyt kont użytkowników: Należy niezwłocznie sprawdzić listę użytkowników w panelu administracyjnym WordPress (/wp-admin/users.php). Każde konto z uprawnieniami administratora, którego pochodzenie jest nieznane, należy traktować jako potencjalny wskaźnik kompromitacji.

  2. Analiza logów serwera WWW: Należy przeszukać logi (np. access.log dla Apache/Nginx) pod kątem żądań POST do pliku wp-admin/admin-ajax.php, które zawierają w ciele zapytania parametr action o wartości aiomatic_call_google_ai_function. Nietypowe adresy IP wysyłające takie żądania powinny zostać zablokowane na poziomie zapory sieciowej.

Co zrobić w 24-48h

Brak oficjalnej łatki od dostawcy wtyczki 6 wymusza podjęcie zdecydowanych kroków. Czekanie na aktualizację nie jest bezpieczną strategią. Rekomendowane podejście dla polskich administratorów i właścicieli firm jest następujące:

  1. Identyfikacja i usunięcie wtyczki. Pierwszym i najważniejszym krokiem jest sprawdzenie, czy wtyczka Aimogen Pro jest zainstalowana na posiadanych stronach WordPress. Jeśli tak, należy ją natychmiast zdezaktywować i usunąć 10. Samo wyłączenie może nie być wystarczające, jeśli inny błąd pozwoli na jej ponowną aktywację.

  2. Audyt użytkowników. Zgodnie z sekcją o wskaźnikach kompromitacji, należy przeprowadzić pełen audyt kont administracyjnych. Wszystkie podejrzane konta muszą zostać usunięte. Należy również zmienić hasła do wszystkich istniejących kont z wysokimi uprawnieniami.

  3. Weryfikacja integralności plików. Atakujący po uzyskaniu dostępu mógł zmodyfikować pliki rdzenia WordPressa, motywu lub innych wtyczek w celu umieszczenia backdoora. Należy porównać sumy kontrolne plików z oficjalnym repozytorium WordPressa i zweryfikować ostatnie daty modyfikacji plików na serwerze.

  4. Wdrożenie WAF. Jeśli to możliwe, należy wdrożyć regułę na zaporze aplikacyjnej (Web Application Firewall), która zablokuje żądania do admin-ajax.php zawierające akcję aiomatic_call_google_ai_function. To działanie mitygujące, nie zastępuje usunięcia wtyczki.

Przejęcie kontroli nad stroną internetową polskiej firmy może prowadzić nie tylko do strat wizerunkowych, ale także do wycieku danych osobowych klientów. Taki incydent podlega zgłoszeniu do Urzędu Ochrony Danych Osobowych (UODO) zgodnie z wymogami RODO. Dlatego szybka reakcja jest kluczowa. Powyższe rekomendacje stanowią sugerowane podejście i nie zastępują profesjonalnej konsultacji z zakresu bezpieczeństwa IT. W przypadku podejrzenia kompromitacji zalecamy kontakt z zespołem reagowania na incydenty.

Źródła

Zobacz też

Przypisy

  1. CVE-2026-15982 to krytyczna podatność eskalacji uprawnień we wtyczce Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit dla WordPressa. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2

  2. Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia systemu poprzez eskalację uprawnień bez uwierzytelnienia. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2 3

  3. Wtyczka Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit dla WordPressa jest podatna na eskalację uprawnień. — nvd.nist.gov › CVE 2026 15982 2

  4. Podatność dotyczy wszystkich wersji wtyczki Aimogen Pro do 2.8.4 włącznie. — nvd.nist.gov › CVE 2026 15982 2

  5. Podatność dotyczy wszystkich wersji wtyczki Aimogen Pro do 2.8.4 włącznie. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage…

  6. Brak oficjalnej łatki lub wskazówek dotyczących naprawy nie został jeszcze opublikowany. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2

  7. Przyczyną podatności jest brak sprawdzenia uprawnień w funkcji ‘aiomatic_call_google_ai_function’. — nvd.nist.gov › CVE 2026 15982 2

  8. Podatność wynika z niewłaściwego zarządzania uprawnieniami (CWE-269) spowodowanego brakiem sprawdzenia uprawnień w funkcji ‘aiomatic_call_google_ai_function’. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2 3

  9. Atakujący mogą wykonać dowolny kod PHP, w tym tworzyć konta administratorów, co prowadzi do całkowitej kontroli nad dotkniętą witryną WordPress. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2

  10. Zaleca się ograniczenie dostępu do wtyczki lub jej wyłączenie/usunięcie do czasu wydania oficjalnej poprawki. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage… 2

  11. Nieautoryzowani atakujący mogą wykorzystać narzędzie ‘aimogen_wp_god_mode’ do wyczyszczenia czarnych list funkcji i wykonania dowolnych funkcji PHP, w tym tworzenia kont administratorów. — nvd.nist.gov › CVE 2026 15982 2

  12. Wykorzystanie tej podatności pozwala nieautoryzowanym atakującym na użycie narzędzia ‘aimogen_wp_god_mode’ do wyczyszczenia czarnych list funkcji i wykonania dowolnych funkcji PHP, takich jak tworzenie nowych kont administratorów. — radar.offseq.com › cve 2026 15982 cwe 269 improper privilege manage…