CVE-2026-4132: Zdalne wykonanie kodu w wtyczce HTTP Headers dla WordPress
Wtyczka HTTP Headers WordPress do 1.19.2 umożliwia zdalne wykonanie kodu przez niewłaściwą walidację ścieżek i nazw użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 59.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HTTP Headers dla WordPress do wersji 1.19.2 jest podatna na zdalne wykonanie kodu poprzez niewystarczającą walidację ścieżki pliku i brak sanitizacji nazwy użytkownika. Atakujący z uprawnieniami administratora mogą zapisać dowolną zawartość, w tym kod PHP, w wybranej lokalizacji na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wykonanie zdalnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. W środowiskach WordPress wykorzystujących tę wtyczkę ryzyko jest szczególnie wysokie, zwłaszcza jeśli serwer nie posiada dodatkowych mechanizmów ochronnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HTTP Headers i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów, przeanalizować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację serwera i wprowadzić mechanizmy ograniczające możliwość zapisu plików w krytycznych lokalizacjach.