Krytyczna luka wtyczki Flex QR Code Generator dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Flex QR Code Generator umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-10041CVSS 9.8Web

Krytyczna luka wtyczki Flex QR Code Generator dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Flex QR Code Generator umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
54.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flex QR Code Generator dla WordPress do wersji 1.2.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji save_qr_code_to_db(). Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą serwisu internetowego. Wpływa to na bezpieczeństwo danych i ciągłość działania usług opartych na WordPress z tą wtyczką. Organizacje powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flex QR Code Generator i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS