CVE-2026-3335: Brak autoryzacji w wtyczce Canto dla WordPress
Luka CVE-2026-3335 w wtyczce Canto WordPress umożliwia nieautoryzowane przesyłanie plików. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Canto dla WordPress do wersji 3.1.1 posiada lukę umożliwiającą nieautoryzowane przesyłanie plików poprzez bezpośredni dostęp do pliku copy-media.php bez weryfikacji uprawnień. Atakujący może przesłać dowolne pliki o dozwolonych typach MIME do katalogu uploadów WordPress.
Wpływ biznesowy
Luka pozwala na nieautoryzowane przesyłanie plików do serwera, co może prowadzić do eskalacji ataku, w tym umieszczenia złośliwego oprogramowania lub manipulacji zawartością strony. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Canto do wersji po 3.1.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do wskazanych plików i endpointów, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również monitorować oficjalne komunikaty producenta w celu uzyskania poprawek.