CVE-2026-13352: Luka wtyczki ProfilePress umożliwiająca arbitralne przesyłanie plików
Wtyczka ProfilePress dla WordPressa ma lukę pozwalającą na przesyłanie plików wykonywalnych, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 44.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfilePress dla WordPressa (do wersji 4.16.18) zawiera lukę pozwalającą na przesyłanie plików wykonywalnych przez użytkowników z uprawnieniami autora i wyższymi. Problem wynika z globalnego rozszerzenia listy dozwolonych typów MIME o pliki .exe, .apk i .msi, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka stwarza wysokie ryzyko dla właścicieli stron WordPress korzystających z ProfilePress, ponieważ umożliwia atakującym z uprawnieniami autora przesyłanie i uruchamianie złośliwego oprogramowania na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi przesyłania plików oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe. Należy również przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.