CVE-2026-12968: Luka wtyczki WordPress umożliwiająca nieautoryzowany upload złośliwych plików SVG

Podatność w wtyczce WordPress Product Addons pozwala na nieautoryzowany upload złośliwych plików SVG, zagrażając bezpieczeństwu serwisu i użytkowników.
CVE-2026-12968CVSS 8.8CMS

CVE-2026-12968: Luka wtyczki WordPress umożliwiająca nieautoryzowany upload złośliwych plików SVG

Podatność w wtyczce WordPress Product Addons pozwala na nieautoryzowany upload złośliwych plików SVG, zagrażając bezpieczeństwu serwisu i użytkowników.

CVSS
8.8 HIGH
EPSS
21.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Product Addons and Product Options With Custom Fields w wersjach przed 1.6.15 pozwala na nieautoryzowany upload plików SVG, które są przechowywane i wyświetlane inline. Atakujący może przesłać złośliwy plik SVG z osadzonym skryptem, który wykonuje się w sesji każdego użytkownika otwierającego ten plik, w tym administratorów.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu w kontekście sesji użytkownika, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub innych działań nieautoryzowanych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli serwis obsługuje wielu użytkowników lub ma dostęp do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.6.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do endpointu uploadu plików oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto także rozważyć tymczasowe wyłączenie funkcji uploadu plików SVG oraz edukację użytkowników w zakresie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS