CVE-2026-6101: Luka wtyczki AMP for WP umożliwiająca zapis dowolnych plików
Wtyczka AMP for WP do WordPressa ma lukę pozwalającą na zapis dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 46.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AMP for WP dla WordPressa do wersji 1.1.12 zawiera lukę pozwalającą na zapis dowolnych plików na serwerze poprzez niebezpieczne rozpakowywanie plików ZIP. Atakujący z uprawnieniami autora lub wyższymi, przyznanymi przez administratora, mogą zapisać pliki w lokalizacjach dostępnych przez WWW, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym zapis i potencjalne wykonanie złośliwego kodu PHP w katalogu uploadów. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi konsekwencjami dla infrastruktury IT i ciągłości działania usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AMP for WP i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z poziomem autora i wyższym, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie dostępu do katalogów uploadów. Regularne monitorowanie i stosowanie zasad minimalnych uprawnień zwiększy bezpieczeństwo.