Luka wtyczki giftware WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka giftware WordPress przed 4.2.10 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-15039CVSS 9.8Web

Luka wtyczki giftware WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka giftware WordPress przed 4.2.10 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka giftware dla WordPressa w wersjach przed 4.2.10 nie weryfikuje typu przesyłanych plików w jednym z katalogów upload, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików, w tym kodu PHP. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Ta luka stwarza poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką giftware w wersji starszej niż 4.2.10. Atakujący mogą przejąć kontrolę nad serwerem, co skutkuje potencjalną utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki giftware do wersji 4.2.10 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów upload oraz monitorować logi serwera pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, rozważ zastosowanie reguł blokujących przesyłanie plików wykonywalnych. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS