Luka umożliwiająca dowolne przesyłanie plików w wtyczce Pie Forms for WP do WordPress

Wtyczka Pie Forms for WP do WordPress ma lukę pozwalającą na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
CVE-2025-12528CVSS 8.1Web

Luka umożliwiająca dowolne przesyłanie plików w wtyczce Pie Forms for WP do WordPress

Wtyczka Pie Forms for WP do WordPress ma lukę pozwalającą na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.

CVSS
8.1 HIGH
EPSS
47.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pie Forms for WP do WordPress w wersjach do 1.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję format_classic. Niewystarczająca walidacja rozszerzeń plików umożliwia nieautoryzowanym atakującym przesłanie plików PHP, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Pie Forms for WP, ponieważ umożliwia atakującym zdalne wykonanie kodu poprzez przesłanie złośliwych plików. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pie Forms for WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS