CVE-2026-0911: Luka wtyczki Hustle dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Hustle do WordPressa ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników o niskich uprawnieniach. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 42.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hustle do WordPressa (wersje do 7.8.9.2 włącznie) ma lukę pozwalającą uwierzytelnionym użytkownikom o niskich uprawnieniach na przesyłanie dowolnych plików przez błędną walidację typów plików. Atak wymaga przyznania odpowiednich uprawnień modułu przez administratora, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Hustle, ponieważ umożliwia potencjalnym atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze. Może to skutkować kompromitacją całej infrastruktury, utratą danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki Hustle w wersji podatnej na atak i rozważyć aktualizację do najnowszej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie przyznawania uprawnień modułu Hustle użytkownikom o niskich uprawnieniach, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie ekspozycji panelu administracyjnego.