CVE-2026-6261: Krytyczna luka w motywie Betheme dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w motywie Betheme WordPress umożliwia atakującym zdalne wykonanie kodu przez przesyłanie złośliwych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Betheme dla WordPress w wersjach do 28.4 włącznie posiada lukę pozwalającą na dowolne przesyłanie plików przez funkcję upload_icons(). Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki PHP i wykonać zdalny kod na serwerze.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z motywem Betheme, umożliwiając atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku, co negatywnie wpływa na dostępność i reputację usług internetowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Betheme i zaktualizować go do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji przesyłania ikon, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji i kontroli przesyłanych plików.