PixMagix WordPress Image Editor narażony na Directory Traversal (CVE-2026-11367)

PixMagix WordPress Image Editor do wersji 1.7.2 ma lukę Directory Traversal umożliwiającą zapis plików przez użytkowników z uprawnieniami autora.
CVE-2026-11367CVSS 6.5Web

PixMagix WordPress Image Editor narażony na Directory Traversal (CVE-2026-11367)

PixMagix WordPress Image Editor do wersji 1.7.2 ma lukę Directory Traversal umożliwiającą zapis plików przez użytkowników z uprawnieniami autora.

CVSS
6.5 MEDIUM
EPSS
41.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PixMagix dla WordPress do edycji obrazów zawiera lukę Directory Traversal w wersjach do 1.7.2 włącznie. Umożliwia to użytkownikom z uprawnieniami autora i wyższymi zapis plików w dowolnych lokalizacjach na serwerze, wykorzystując nieprawidłowo oczyszczony parametr.

Wpływ biznesowy

Luka pozwala na zapis plików z kontrolowaną przez atakującego zawartością poza zamierzonym katalogiem, co może prowadzić do eskalacji uprawnień, modyfikacji plików serwera lub innych działań zagrażających integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność bez dodatkowych uprawnień, co zwiększa ryzyko nadużyć na stronach korzystających z PixMagix.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PixMagix i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji edycji obrazów. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS