Luka wtyczki WP FOFT Loader umożliwia przesyłanie dowolnych plików

Wtyczka WP FOFT Loader do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1756CVSS 8.8Web

Luka wtyczki WP FOFT Loader umożliwia przesyłanie dowolnych plików

Wtyczka WP FOFT Loader do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
47.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP FOFT Loader dla WordPressa do wersji 2.1.39 ma lukę w walidacji typów plików, co pozwala użytkownikom z uprawnieniami autora i wyższymi na przesyłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i potencjalnie całym serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP FOFT Loader i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS