Luka wtyczki trx_addons WordPress umożliwiająca nieautoryzowany upload plików

Luka w wtyczce trx_addons WordPress pozwala na nieautoryzowany upload plików. Zalecana aktualizacja do wersji 2.38.5 lub nowszej.
CVE-2026-1969CVSS 5.3CMS

Luka wtyczki trx_addons WordPress umożliwiająca nieautoryzowany upload plików

Luka w wtyczce trx_addons WordPress pozwala na nieautoryzowany upload plików. Zalecana aktualizacja do wersji 2.38.5 lub nowszej.

CVSS
5.3 MEDIUM
EPSS
21.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka trx_addons dla WordPressa w wersjach przed 2.38.5 nieprawidłowo weryfikuje typy plików w jednej z akcji AJAX, co pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików. Problem wynika z błędnej poprawki wcześniejszej luki CVE-2024-13448.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może prowadzić do eskalacji uprawnień, defacementu strony lub innych działań szkodliwych dla infrastruktury IT. Właściciele stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki trx_addons do wersji 2.38.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX odpowiedzialnej za upload plików, monitoruj logi serwera pod kątem podejrzanej aktywności oraz przeprowadź przegląd przesłanych plików pod kątem złośliwego oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS