Luka Path Traversal w wtyczce Quick Playground dla WordPress (do wersji 1.3.3)

Wtyczka Quick Playground do WordPress ma lukę Path Traversal umożliwiającą nieautoryzowany dostęp do plików serwera. Zalecana szybka aktualizacja.
CVE-2026-6403CVSS 7.5Web

Luka Path Traversal w wtyczce Quick Playground dla WordPress (do wersji 1.3.3)

Wtyczka Quick Playground do WordPress ma lukę Path Traversal umożliwiającą nieautoryzowany dostęp do plików serwera. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
53.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quick Playground dla WordPress do wersji 1.3.3 jest podatna na atak Path Traversal z powodu niewystarczającej walidacji ścieżek w funkcji qckply_zip_theme(). Atakujący może bez uwierzytelnienia wymusić utworzenie archiwum ZIP zawierającego dowolne pliki z systemu plików serwera, w tym plik wp-config.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowany dostęp do wrażliwych plików serwera, co może prowadzić do wycieku danych konfiguracyjnych i potencjalnego przejęcia kontroli nad witryną WordPress. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Quick Playground do wersji nienarażonej na tę lukę lub, jeśli aktualizacja nie jest dostępna, tymczasowe wyłączenie wtyczki. Dodatkowo warto ograniczyć dostęp do funkcji tworzenia archiwów, przejrzeć logi pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS