Luka umożliwiająca dowolne zapisywanie plików w wtyczce Templately dla WordPress

Luka w wtyczce Templately WordPress do wersji 3.4.8 pozwala na dowolne zapisywanie plików .ai.json. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-0831CVSS 5.3Web

Luka umożliwiająca dowolne zapisywanie plików w wtyczce Templately dla WordPress

Luka w wtyczce Templately WordPress do wersji 3.4.8 pozwala na dowolne zapisywanie plików .ai.json. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
5.3 MEDIUM
EPSS
14.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Templately dla WordPress w wersjach do 3.4.8 włącznie posiada lukę pozwalającą na dowolne zapisywanie plików. Problem wynika z niewystarczającej walidacji parametrów użytkownika w funkcji save_template_to_file(), co umożliwia nieautoryzowanym atakującym zapis plików .ai.json w katalogu uploads.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zapisywać złośliwe pliki w katalogu uploadów WordPress, co może prowadzić do eskalacji ataku, np. przez wykonanie złośliwego kodu lub manipulację zawartością strony. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli katalog uploads jest dostępny z poziomu serwera WWW.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Templately u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu uploads, monitorować logi serwera pod kątem podejrzanych zapisów plików oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS