Supsystic vulnerabilities
3 CVEs tracked
Supsystic appears in our reports in the context of severe threats to its WordPress plugins. The primary incident involves the distribution of malicious code through the vendor's compromised update server (CVE-2026-17032), allowing unauthenticated credential theft and full site compromise by deploying a second-stage payload. Additionally, privilege escalation (CVE-2026-18322) in Smart Popup and Administrator XSS (CVE-2026-24628) in Photo Gallery were identified. Defenders must urgently address the supply chain attack referenced in CVE-2026-17032 by verifying the integrity of Supsystic Pro plugins, audit permissions and sanitize inputs for the privilege escalation and XSS vectors.
Azərbaycanca: Supsystic hesabatlarımızda WordPress plaginlərinə qarşı kritik təhlükələrlə bağlı görünür. Əsas hadisə vendorun yeniləmə serverinin ələ keçirilməsi ilə “Supsystic Pro” plaginlərinə zərərli kod yeridilməsi (CVE-2026-17032) olub ki, bu da autentifikasiyasız şəkildə etimadnamələrin oğurlanması və saytların tam ələ keçirilməsi ilə nəticələnib. Bundan əlavə, “Smart Popup” plaginində imtiyaz escalation zəifliyi (CVE-2026-18322) və “Photo Gallery” plaginində Administrator XSS zəifliyi (CVE-2026-24628) aşkarlanıb. Müdafiəçi dərhal CVE-2026-17032-yə qarşı tədbir görməli, Supsystic plagini pro versiyalarını yoxlamalı, həmçinin CVE-2026-18322 ilə bağlı icazələri audit etməli və CVE-2026-24628 üçün daxilolmaları sanitizasiya etməlidir.
This vendor's CVEs3
This hub is built from skopnix's own reporting on Supsystic: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.