CVE-2026-5436: Krytyczna luka wtyczki MW WP Form dla WordPress umożliwiająca przesuwanie plików
Wtyczka MW WP Form do WordPress ma krytyczną lukę pozwalającą na nieautoryzowane przesuwanie plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj natychmiast.
- CVSS
- 8.1 HIGH
- EPSS
- 61.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MW WP Form do WordPressa w wersjach do 5.1.1 włącznie posiada lukę pozwalającą na nieautoryzowane przesuwanie i odczyt plików na serwerze. Luka wynika z niewystarczającej walidacji parametru $name, co umożliwia atakującemu przeniesienie dowolnego pliku, np. wp-config.php, prowadząc do potencjalnego wykonania zdalnego kodu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do manipulacji plikami na serwerze, co stwarza poważne ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować wyciekiem danych, utratą integralności systemu oraz przerwami w działaniu usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie zagrożenie i działać szybko, aby ograniczyć ryzyko ataku.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy wtyczka MW WP Form jest używana i czy jej wersja to 5.1.1 lub starsza. Zaleca się aktualizację do najnowszej wersji dostarczonej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do formularzy z polem uploadu oraz wyłączyć opcję zapisywania danych zapytań w bazie. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych operacji na plikach i ograniczyć uprawnienia do katalogów uploadów.