WPForms Pro dla WordPress narażony na zdalne wykonanie kodu przez lukę w przesyłaniu plików

Wtyczka WPForms Pro do WordPress ma poważną lukę pozwalającą na przesyłanie i wykonanie złośliwych plików. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-10818CVSS 8.1CMS

WPForms Pro dla WordPress narażony na zdalne wykonanie kodu przez lukę w przesyłaniu plików

Wtyczka WPForms Pro do WordPress ma poważną lukę pozwalającą na przesyłanie i wykonanie złośliwych plików. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
34.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPForms Pro dla WordPress do wersji 1.10.1.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików poprzez funkcję ajax_chunk_upload_finalize. Błąd weryfikacji typu pliku po zapisaniu fragmentów na dysku pozwala na wykonanie zdalnego kodu.

Wpływ biznesowy

Atakujący mogą przesłać i uruchomić złośliwe pliki na serwerze z WordPress, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Właściciele stron korzystających z WPForms Pro powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych z dostępem publicznym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPForms Pro u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS