Luka umożliwiająca dowolne przesyłanie plików w wtyczce Post Export Import with Media dla WordPress

Wtyczka WordPress Post Export Import with Media do 1.13.1 umożliwia administratorom przesyłanie dowolnych plików, co grozi zdalnym wykonaniem kodu. Zalecana szybka aktualizacja.
CVE-2026-13430CVSS 7.2Web

Luka umożliwiająca dowolne przesyłanie plików w wtyczce Post Export Import with Media dla WordPress

Wtyczka WordPress Post Export Import with Media do 1.13.1 umożliwia administratorom przesyłanie dowolnych plików, co grozi zdalnym wykonaniem kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
45.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Export Import with Media dla WordPress do wersji 1.13.1 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję import_media_file_secure. Błąd wynika z niewystarczającej walidacji rozszerzeń plików, co umożliwia administratorom przesłanie potencjalnie wykonywalnych plików i zdalne wykonanie kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania i uruchomienia złośliwego kodu na serwerze WordPress, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Zagrożenie to wymaga szybkiej reakcji, zwłaszcza w środowiskach, gdzie wtyczka jest używana i dostęp mają użytkownicy z wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Export Import with Media i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików i audyt uprawnień użytkowników zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS