Luka wtyczki Jupiter X Core dla WordPress umożliwia zdalne wykonanie kodu i XSS

Wtyczka Jupiter X Core do WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu i ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-3533CVSS 8.8Web

Luka wtyczki Jupiter X Core dla WordPress umożliwia zdalne wykonanie kodu i XSS

Wtyczka Jupiter X Core do WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu i ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
48.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Jupiter X Core dla WordPress do wersji 4.14.1 ma lukę pozwalającą uwierzytelnionym użytkownikom na przesyłanie nieautoryzowanych plików, co może prowadzić do zdalnego wykonania kodu lub ataków typu Stored Cross-Site Scripting (XSS). Problem wynika z braku odpowiedniej autoryzacji i niewystarczającej walidacji typów plików.

Wpływ biznesowy

Atakujący z poziomem dostępu subskrybenta lub wyższym mogą przesłać złośliwe pliki, które na serwerach obsługujących pliki .phar jako wykonywalne PHP mogą skutkować przejęciem kontroli nad serwerem. Dodatkowo, przesłanie plików .svg, .dfxp lub .xhtml może prowadzić do ataków XSS, zagrażając bezpieczeństwu użytkowników i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu szablonów oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również zweryfikować konfigurację serwera, aby ograniczyć wykonywanie plików .phar jako PHP oraz stosować dodatkowe mechanizmy walidacji i filtrowania plików przesyłanych przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS