Luka wtyczki Everest Forms dla WordPress umożliwia odczyt i usunięcie plików

Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na odczyt i usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5478CVSS 8.1Web

Luka wtyczki Everest Forms dla WordPress umożliwia odczyt i usunięcie plików

Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na odczyt i usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
59.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Forms do WordPressa w wersjach do 3.4.4 włącznie posiada poważną lukę umożliwiającą nieautoryzowany odczyt i usunięcie dowolnych plików na serwerze. Atakujący mogą wykorzystać manipulację parametrem old_files w formularzach z polami do przesyłania plików, co prowadzi do ujawnienia wrażliwych danych i potencjalnego uszkodzenia strony.

Wpływ biznesowy

Luka może skutkować pełnym przejęciem witryny poprzez ujawnienie danych konfiguracyjnych bazy danych i kluczy uwierzytelniania z pliku wp-config.php. Ponadto usunięcie krytycznych plików może spowodować niedostępność serwisu, co negatywnie wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy z przesyłaniem plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przechowywania danych przesłanych formularzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS