CVE-2026-16250: RCE przez nieograniczone przesyłanie plików w wtyczce Personal QR Message WordPress
Luka w wtyczce Personal QR Message WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików PHP. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Personal QR Message do WordPressa w wersji do 1.0 nie ogranicza typów plików przesyłanych przez nieautoryzowany handler, co pozwala atakującym na przesłanie i wykonanie dowolnych plików PHP. Skutkuje to zdalnym wykonaniem kodu na serwerze.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co prowadzi do potencjalnego wycieku danych, modyfikacji zawartości strony lub dalszej eskalacji ataku w infrastrukturze. Wdrożone środowiska WordPress z tą wtyczką są narażone na poważne naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Personal QR Message do najnowszej wersji udostępnionej przez producenta lub jej usunięcie, jeśli aktualizacja nie jest dostępna. Należy ograniczyć możliwość przesyłania plików do autoryzowanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację serwera, aby zapobiec wykonywaniu nieautoryzowanych plików PHP. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie zagrożeń w środowisku WordPress.