Krytyczna luka RCE w wtyczce Sigma Forms Pro dla WordPress (CVE-2026-14494)

Wtyczka Sigma Forms Pro dla WordPress do wersji 1.4.5 ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.
CVE-2026-14494CVSS 9.8CMS

Krytyczna luka RCE w wtyczce Sigma Forms Pro dla WordPress (CVE-2026-14494)

Wtyczka Sigma Forms Pro dla WordPress do wersji 1.4.5 ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.

CVSS
9.8 CRITICAL
EPSS
51.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sigma Forms Pro dla WordPress do wersji 1.4.5 umożliwia zdalne wykonanie kodu poprzez funkcję handle_form_submission. Luka wynika z dynamicznego nadawania uprawnień unfiltered_upload wszystkim użytkownikom oraz braku walidacji typów MIME w domyślnych szablonach formularzy z polami do przesyłania plików.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykonać dowolny kod na serwerze, co stanowi poważne zagrożenie dla integralności i dostępności systemu. Wykorzystanie tej luki może prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress, wycieku danych lub dalszych ataków wewnętrznych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sigma Forms Pro u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję formularzy z możliwością przesyłania plików, zweryfikuj konfigurację dozwolonych typów plików i monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS