CVE-2026-11579: Luka w wtyczce Kali Forms umożliwiająca nieautoryzowany upload plików

Wtyczka Kali Forms przed 2.4.17 pozwala na nieautoryzowany upload plików do WordPress Media Library. Zalecana aktualizacja i monitoring.
CVE-2026-11579CVSS 5.3CMS

CVE-2026-11579: Luka w wtyczce Kali Forms umożliwiająca nieautoryzowany upload plików

Wtyczka Kali Forms przed 2.4.17 pozwala na nieautoryzowany upload plików do WordPress Media Library. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
14.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kali Forms – Contact Form & Drag-and-Drop Builder dla WordPressa w wersjach przed 2.4.17 nie weryfikuje, czy przesyłany plik jest powiązany z istniejącym formularzem z polem do uploadu plików. Pozwala to nieautoryzowanym użytkownikom na przesyłanie plików do biblioteki mediów WordPress, ograniczonych do domyślnych dozwolonych typów MIME.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dodawania plików do serwera WordPress, co może zwiększyć ryzyko nadużyć, takich jak zajęcie przestrzeni dyskowej lub wprowadzenie niepożądanych treści. Chociaż nie umożliwia wykonania złośliwego kodu, stanowi potencjalne zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć odpowiednie działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Kali Forms do wersji 2.4.17 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji uploadu plików oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj przesyłane pliki oraz stosuj zasady minimalizacji uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS