CVE-2026-16250: RCE przez nieograniczone przesyłanie plików w wtyczce Personal QR Message WordPress

Luka w wtyczce Personal QR Message WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików PHP. Zalecana szybka aktualizacja.
CVE-2026-16250CVSS 9.8Web

CVE-2026-16250: RCE przez nieograniczone przesyłanie plików w wtyczce Personal QR Message WordPress

Luka w wtyczce Personal QR Message WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików PHP. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
41.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Personal QR Message do WordPressa w wersji do 1.0 nie ogranicza typów plików przesyłanych przez nieautoryzowany handler, co pozwala atakującym na przesłanie i wykonanie dowolnych plików PHP. Skutkuje to zdalnym wykonaniem kodu na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co prowadzi do potencjalnego wycieku danych, modyfikacji zawartości strony lub dalszej eskalacji ataku w infrastrukturze. Wdrożone środowiska WordPress z tą wtyczką są narażone na poważne naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Personal QR Message do najnowszej wersji udostępnionej przez producenta lub jej usunięcie, jeśli aktualizacja nie jest dostępna. Należy ograniczyć możliwość przesyłania plików do autoryzowanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację serwera, aby zapobiec wykonywaniu nieautoryzowanych plików PHP. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie zagrożeń w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS