CVE-2026-13352: Luka wtyczki ProfilePress umożliwiająca arbitralne przesyłanie plików

Wtyczka ProfilePress dla WordPressa ma lukę pozwalającą na przesyłanie plików wykonywalnych, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13352CVSS 8.8Web

CVE-2026-13352: Luka wtyczki ProfilePress umożliwiająca arbitralne przesyłanie plików

Wtyczka ProfilePress dla WordPressa ma lukę pozwalającą na przesyłanie plików wykonywalnych, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
44.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfilePress dla WordPressa (do wersji 4.16.18) zawiera lukę pozwalającą na przesyłanie plików wykonywalnych przez użytkowników z uprawnieniami autora i wyższymi. Problem wynika z globalnego rozszerzenia listy dozwolonych typów MIME o pliki .exe, .apk i .msi, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka stwarza wysokie ryzyko dla właścicieli stron WordPress korzystających z ProfilePress, ponieważ umożliwia atakującym z uprawnieniami autora przesyłanie i uruchamianie złośliwego oprogramowania na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi przesyłania plików oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe. Należy również przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS