Luka wtyczki AP Background dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AP Background WordPress (3.8.1-3.8.2) umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-9561CVSS 8.8Web

Luka wtyczki AP Background dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AP Background WordPress (3.8.1-3.8.2) umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
44.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AP Background dla WordPress w wersjach 3.8.1 do 3.8.2 posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku odpowiedniej autoryzacji i niewystarczającej walidacji plików w funkcji advParallaxBackAdminSaveSlider().

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AP Background i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS