Krytyczna luka wtyczki Podlove Podcast Publisher dla WordPress umożliwiająca przesyłanie dowolnych plików

Podatność CVE-2026-13001 pozwala na przesyłanie dowolnych plików w Podlove Podcast Publisher do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-13001CVSS 9.8Web

Krytyczna luka wtyczki Podlove Podcast Publisher dla WordPress umożliwiająca przesyłanie dowolnych plików

Podatność CVE-2026-13001 pozwala na przesyłanie dowolnych plików w Podlove Podcast Publisher do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
53.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Podlove Podcast Publisher dla WordPress do wersji 4.5.1 ma lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typów plików w funkcji 'podlove_handle_cache_files'. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 naraża serwery WordPress korzystające z podatnej wersji wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Podlove Podcast Publisher i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, przegląd logów serwera pod kątem podejrzanej aktywności oraz monitorowanie systemu pod kątem nietypowych zachowań. Priorytetem jest szybkie załatanie luki lub wdrożenie środków ograniczających ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS