Luka wtyczki Embed PDF for WPForms umożliwia przesyłanie dowolnych plików

Wtyczka Embed PDF for WPForms do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
CVE-2025-10647CVSS 8.8Web

Luka wtyczki Embed PDF for WPForms umożliwia przesyłanie dowolnych plików

Wtyczka Embed PDF for WPForms do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.

CVSS
8.8 HIGH
EPSS
52.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Embed PDF for WPForms dla WordPressa do wersji 1.1.5 zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję ajax_handler_download_pdf_media bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do umieszczenia złośliwych plików na serwerze.

Wpływ biznesowy

Luka ta może prowadzić do zdalnego wykonania kodu na serwerze, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli dostęp do panelu WordPressa mają użytkownicy o uprawnieniach subskrybenta lub wyższych. Niezabezpieczone środowiska mogą zostać wykorzystane do eskalacji ataków i przejęcia kontroli nad serwerem.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Embed PDF for WPForms i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć audyt bezpieczeństwa i wprowadzenie mechanizmów wykrywania nieautoryzowanych uploadów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS