CVE-2026-0911: Luka wtyczki Hustle dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Hustle do WordPressa ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników o niskich uprawnieniach. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0911CVSS 7.5CMS

CVE-2026-0911: Luka wtyczki Hustle dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Hustle do WordPressa ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników o niskich uprawnieniach. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
42.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hustle do WordPressa (wersje do 7.8.9.2 włącznie) ma lukę pozwalającą uwierzytelnionym użytkownikom o niskich uprawnieniach na przesyłanie dowolnych plików przez błędną walidację typów plików. Atak wymaga przyznania odpowiednich uprawnień modułu przez administratora, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Hustle, ponieważ umożliwia potencjalnym atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze. Może to skutkować kompromitacją całej infrastruktury, utratą danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki Hustle w wersji podatnej na atak i rozważyć aktualizację do najnowszej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie przyznawania uprawnień modułu Hustle użytkownikom o niskich uprawnieniach, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie ekspozycji panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS