Luka wtyczki MW WP Form dla WordPress umożliwia nieautoryzowane przenoszenie plików

Wtyczka MW WP Form do WordPress ma lukę pozwalającą na nieautoryzowane przenoszenie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4347CVSS 8.1Web

Luka wtyczki MW WP Form dla WordPress umożliwia nieautoryzowane przenoszenie plików

Wtyczka MW WP Form do WordPress ma lukę pozwalającą na nieautoryzowane przenoszenie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
66.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MW WP Form dla WordPress do wersji 5.1.0 zawiera lukę pozwalającą na nieautoryzowane przenoszenie plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący mogą wykorzystać tę podatność do zdalnego wykonania kodu, jeśli formularz zawiera pole do przesyłania plików i jest włączona opcja zapisywania danych zapytań w bazie.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając atakującym przenoszenie dowolnych plików, co może prowadzić do przejęcia kontroli nad systemem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanej aktywności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MW WP Form i ich wdrożenie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie funkcji przesyłania plików lub opcji zapisywania danych w bazie. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych operacji na plikach oraz ograniczyć dostęp do formularzy z przesyłaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS