CVE-2026-11579: Luka w wtyczce Kali Forms umożliwiająca nieautoryzowany upload plików
Wtyczka Kali Forms przed 2.4.17 pozwala na nieautoryzowany upload plików do WordPress Media Library. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kali Forms – Contact Form & Drag-and-Drop Builder dla WordPressa w wersjach przed 2.4.17 nie weryfikuje, czy przesyłany plik jest powiązany z istniejącym formularzem z polem do uploadu plików. Pozwala to nieautoryzowanym użytkownikom na przesyłanie plików do biblioteki mediów WordPress, ograniczonych do domyślnych dozwolonych typów MIME.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dodawania plików do serwera WordPress, co może zwiększyć ryzyko nadużyć, takich jak zajęcie przestrzeni dyskowej lub wprowadzenie niepożądanych treści. Chociaż nie umożliwia wykonania złośliwego kodu, stanowi potencjalne zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć odpowiednie działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Kali Forms do wersji 2.4.17 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji uploadu plików oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj przesyłane pliki oraz stosuj zasady minimalizacji uprawnień dla użytkowników.