Krytyczna luka wtyczki Super Forms dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Super Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-14894CVSS 9.8CMS

Krytyczna luka wtyczki Super Forms dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Super Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
50.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Super Forms – Drag & Drop Form Builder do WordPressa jest podatna na przesyłanie dowolnych plików w wersjach do 6.3.313 włącznie. Luka wynika z braku walidacji typów plików oraz braku odpowiednich kontroli uprawnień, co pozwala nieautoryzowanym użytkownikom na przesłanie i potencjalne wykonanie złośliwego kodu.

Wpływ biznesowy

Ta krytyczna luka o wysokim poziomie CVSS 9.8 umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Właściciele stron i operatorzy infrastruktury powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Super Forms i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy uwierzytelniania oraz walidacji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS