Luka wtyczki WHMCS Bridge dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WHMCS Bridge dla WordPress do 6.9 umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2026-14489CVSS 8.8Web

Luka wtyczki WHMCS Bridge dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WHMCS Bridge dla WordPress do 6.9 umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
42.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WHMCS Bridge dla WordPress do wersji 6.9 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem na poziomie Custom i wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji connect() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem lub wykonania nieautoryzowanego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WHMCS Bridge i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa serwera i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS