Luka wtyczki FileOrganizer WordPress umożliwia zdalne wykonanie kodu

Wtyczka FileOrganizer WordPress przed 1.2.0 umożliwia zdalne wykonanie kodu przez przesłanie złośliwych plików PHP. Zalecana aktualizacja i monitorowanie systemu.
CVE-2026-11962CVSS 8.8Web

Luka wtyczki FileOrganizer WordPress umożliwia zdalne wykonanie kodu

Wtyczka FileOrganizer WordPress przed 1.2.0 umożliwia zdalne wykonanie kodu przez przesłanie złośliwych plików PHP. Zalecana aktualizacja i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
35.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FileOrganizer dla WordPressa w wersjach przed 1.2.0 nie weryfikuje poprawnie typu pliku podczas wielu operacji zarządzania plikami. Uwierzytelnieni użytkownicy z dostępem do menedżera plików mogą przesłać złośliwe pliki PHP i wykonać zdalny kod.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykonania zdalnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową i potencjalnie całym środowiskiem hostingowym. Wpływa to na bezpieczeństwo i integralność danych oraz może skutkować przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki FileOrganizer do wersji 1.2.0 lub nowszej, która naprawia problem. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do menedżera plików tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość przesyłania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS