Luka wtyczki Bit Form dla WordPress umożliwia usuwanie plików

Wtyczka Bit Form dla WordPress ma lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana szybka aktualizacja.
CVE-2026-14372CVSS 7.1Web

Luka wtyczki Bit Form dla WordPress umożliwia usuwanie plików

Wtyczka Bit Form dla WordPress ma lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
48.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder dla WordPressa ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji deleteFiles. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć dowolne pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z wtyczki Bit Form, ponieważ atakujący mogą usunąć kluczowe pliki systemowe, takie jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem lub całkowitym unieruchomieniem witryny, co wpływa na dostępność i bezpieczeństwo usług online.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Bit Form i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić audyt plików serwera pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS