CVE-2026-12968: Luka wtyczki WordPress umożliwiająca nieautoryzowany upload złośliwych plików SVG
Podatność w wtyczce WordPress Product Addons pozwala na nieautoryzowany upload złośliwych plików SVG, zagrażając bezpieczeństwu serwisu i użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Product Addons and Product Options With Custom Fields w wersjach przed 1.6.15 pozwala na nieautoryzowany upload plików SVG, które są przechowywane i wyświetlane inline. Atakujący może przesłać złośliwy plik SVG z osadzonym skryptem, który wykonuje się w sesji każdego użytkownika otwierającego ten plik, w tym administratorów.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu w kontekście sesji użytkownika, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub innych działań nieautoryzowanych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli serwis obsługuje wielu użytkowników lub ma dostęp do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.6.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do endpointu uploadu plików oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto także rozważyć tymczasowe wyłączenie funkcji uploadu plików SVG oraz edukację użytkowników w zakresie bezpieczeństwa.