CVE-2026-6101: Luka wtyczki AMP for WP umożliwiająca zapis dowolnych plików

Wtyczka AMP for WP do WordPressa ma lukę pozwalającą na zapis dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6101CVSS 7.5Web

CVE-2026-6101: Luka wtyczki AMP for WP umożliwiająca zapis dowolnych plików

Wtyczka AMP for WP do WordPressa ma lukę pozwalającą na zapis dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
46.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AMP for WP dla WordPressa do wersji 1.1.12 zawiera lukę pozwalającą na zapis dowolnych plików na serwerze poprzez niebezpieczne rozpakowywanie plików ZIP. Atakujący z uprawnieniami autora lub wyższymi, przyznanymi przez administratora, mogą zapisać pliki w lokalizacjach dostępnych przez WWW, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym zapis i potencjalne wykonanie złośliwego kodu PHP w katalogu uploadów. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi konsekwencjami dla infrastruktury IT i ciągłości działania usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AMP for WP i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z poziomem autora i wyższym, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie dostępu do katalogów uploadów. Regularne monitorowanie i stosowanie zasad minimalnych uprawnień zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS