CVE-2026-5436: Krytyczna luka wtyczki MW WP Form dla WordPress umożliwiająca przesuwanie plików

Wtyczka MW WP Form do WordPress ma krytyczną lukę pozwalającą na nieautoryzowane przesuwanie plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj natychmiast.
CVE-2026-5436CVSS 8.1Web

CVE-2026-5436: Krytyczna luka wtyczki MW WP Form dla WordPress umożliwiająca przesuwanie plików

Wtyczka MW WP Form do WordPress ma krytyczną lukę pozwalającą na nieautoryzowane przesuwanie plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj natychmiast.

CVSS
8.1 HIGH
EPSS
61.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MW WP Form do WordPressa w wersjach do 5.1.1 włącznie posiada lukę pozwalającą na nieautoryzowane przesuwanie i odczyt plików na serwerze. Luka wynika z niewystarczającej walidacji parametru $name, co umożliwia atakującemu przeniesienie dowolnego pliku, np. wp-config.php, prowadząc do potencjalnego wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do manipulacji plikami na serwerze, co stwarza poważne ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować wyciekiem danych, utratą integralności systemu oraz przerwami w działaniu usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie zagrożenie i działać szybko, aby ograniczyć ryzyko ataku.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy wtyczka MW WP Form jest używana i czy jej wersja to 5.1.1 lub starsza. Zaleca się aktualizację do najnowszej wersji dostarczonej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do formularzy z polem uploadu oraz wyłączyć opcję zapisywania danych zapytań w bazie. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych operacji na plikach i ograniczyć uprawnienia do katalogów uploadów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS