Luka wtyczki Request a Quote dla WordPress umożliwiająca wstrzyknięcie kodu (CVE-2026-14249)
Luka w wtyczce Request a Quote umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 25.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Request a Quote dla WordPress w wersjach do 2.5.5 zawiera lukę umożliwiającą zdalne wykonanie kodu PHP poprzez akcję AJAX emd_delete_file. Luka pozwala nieautoryzowanym atakującym na wywołanie dowolnych funkcji PHP bez argumentów, co może prowadzić do ujawnienia wrażliwych informacji lub wykonania destrukcyjnych operacji.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do informacji o konfiguracji serwera lub wykonania nieautoryzowanych funkcji PHP, co stwarza poważne zagrożenie dla bezpieczeństwa aplikacji i danych. Może to skutkować naruszeniem poufności, integralności oraz dostępności systemu, a także potencjalnymi stratami finansowymi i reputacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Request a Quote i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX emd_delete_file, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochronnych, takich jak zapory aplikacyjne. Priorytetowo traktuj aktualizacje i monitorowanie środowiska WordPress.