Luka wtyczki WP Dispatcher dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WP Dispatcher do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Subskrybentów, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę i zabezpiecz serwis.
CVE-2025-9212CVSS 7.5Web

Luka wtyczki WP Dispatcher dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WP Dispatcher do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Subskrybentów, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę i zabezpiecz serwis.

CVSS
7.5 HIGH
EPSS
38.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Dispatcher dla WordPress do wersji 1.2.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typów plików w funkcji wp_dispatcher_process_upload() może prowadzić do potencjalnego wykonania zdalnego kodu, choć ograniczenia w pliku .htaccess zmniejszają to ryzyko.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko eskalacji ataku i potencjalnego wykonania zdalnego kodu. Może to prowadzić do naruszenia integralności i dostępności serwisu WordPress, wpływając negatywnie na reputację i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Dispatcher do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz przeglądnij logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować konfigurację pliku .htaccess i rozważyć wprowadzenie dodatkowych zabezpieczeń ograniczających możliwość wykonywania przesłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS