Luka wtyczki Blocksy Companion dla WordPress umożliwiająca uwierzytelniony upload dowolnych plików

Wtyczka Blocksy Companion do WordPress ma lukę umożliwiającą uwierzytelniony upload plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12846CVSS 8.8Web

Luka wtyczki Blocksy Companion dla WordPress umożliwiająca uwierzytelniony upload dowolnych plików

Wtyczka Blocksy Companion do WordPress ma lukę umożliwiającą uwierzytelniony upload plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
48.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blocksy Companion dla WordPress w wersjach do 2.1.19 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi na przesyłanie dowolnych plików poprzez obejście walidacji plików SVG. Luka wynika z niewystarczającej weryfikacji typów plików i umożliwia potencjalne wykonanie zdalnego kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer witryny, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blocksy Companion i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz zminimalizować ekspozycję serwera. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS