Krytyczna luka RCE w wtyczce Sigma Forms Pro dla WordPress (CVE-2026-14494)
Wtyczka Sigma Forms Pro dla WordPress do wersji 1.4.5 ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sigma Forms Pro dla WordPress do wersji 1.4.5 umożliwia zdalne wykonanie kodu poprzez funkcję handle_form_submission. Luka wynika z dynamicznego nadawania uprawnień unfiltered_upload wszystkim użytkownikom oraz braku walidacji typów MIME w domyślnych szablonach formularzy z polami do przesyłania plików.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykonać dowolny kod na serwerze, co stanowi poważne zagrożenie dla integralności i dostępności systemu. Wykorzystanie tej luki może prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress, wycieku danych lub dalszych ataków wewnętrznych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sigma Forms Pro u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję formularzy z możliwością przesyłania plików, zweryfikuj konfigurację dozwolonych typów plików i monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania zagrożeń.