Luka wtyczki Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-10049CVSS 7.2CMS

Luka wtyczki Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
41.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Filterable Portfolio dla WordPress do wersji 1.0.24 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików przez brak walidacji typu pliku w polu HdnMediaSelection_image. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. W efekcie może dojść do poważnych naruszeń bezpieczeństwa, w tym do utraty danych lub przerw w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Filterable Portfolio i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS