Krytyczna luka w Tablesome Table – Contact Form DB umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce Tablesome Table – Contact Form DB dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11499CVSS 9.8Web

Krytyczna luka w Tablesome Table – Contact Form DB umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce Tablesome Table – Contact Form DB dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
58.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tablesome Table – Contact Form DB dla WordPress (do wersji 1.1.32 włącznie) posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typów plików w funkcji set_featured_image_from_external_url(). Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki, co w określonych konfiguracjach może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, gdyż umożliwia nieautoryzowane przesyłanie plików i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki należy ograniczyć możliwość dodawania wyróżnionych obrazów przez niezweryfikowanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz wzmocnić monitoring i zabezpieczenia serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS