CVE-2025-10000: Luka wtyczki Qyrr do WordPress umożliwiająca przesyłanie dowolnych plików

Luka w wtyczce Qyrr do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Contributor. Zalecane aktualizacje i monitorowanie.
CVE-2025-10000CVSS 6.4Web

CVE-2025-10000: Luka wtyczki Qyrr do WordPress umożliwiająca przesyłanie dowolnych plików

Luka w wtyczce Qyrr do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Contributor. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
28.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Qyrr do WordPress, służąca do tworzenia kodów QR, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor przesyłanie dowolnych plików na serwer. Problem wynika z braku walidacji typu pliku w funkcji blob_to_file() we wszystkich wersjach do 2.0.7 włącznie.

Wpływ biznesowy

Atakujący z dostępem Contributor mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i poważnych naruszeń bezpieczeństwa. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i dostępności swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Qyrr i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS