Luka wtyczki Enable SVG, WebP i ICO Upload dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Enable SVG, WebP i ICO Upload do wersji 1.1.3 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-13069CVSS 8.8CMS

Luka wtyczki Enable SVG, WebP i ICO Upload dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Enable SVG, WebP i ICO Upload do wersji 1.1.3 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
46.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Enable SVG, WebP i ICO Upload dla WordPress w wersjach do 1.1.3 włącznie ma poważną lukę umożliwiającą przesyłanie dowolnych plików. Luka wynika z niewystarczającej walidacji typów plików ICO, co pozwala na ominięcie zabezpieczeń i potencjalne wykonanie zdalnego kodu przez atakujących z uprawnieniami autora lub wyższymi.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i zakłóceń w działaniu infrastruktury IT opierającej się na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS