Luka wtyczki Slider Revolution dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka Slider Revolution dla WordPress ma krytyczną lukę umożliwiającą przesyłanie złośliwych plików. Aktualizuj do wersji 7.0.11, aby zabezpieczyć stronę.
CVE-2026-6692CVSS 8.8CMS

Luka wtyczki Slider Revolution dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka Slider Revolution dla WordPress ma krytyczną lukę umożliwiającą przesyłanie złośliwych plików. Aktualizuj do wersji 7.0.11, aby zabezpieczyć stronę.

CVSS
8.8 HIGH
EPSS
53.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Slider Revolution dla WordPress w wersjach 7.0.0 do 7.0.10 posiada lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji typów plików i może prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 7.0.10 i całkowicie w 7.0.11.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Slider Revolution, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący mogą uzyskać możliwość wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i dalszych ataków. Niezaktualizowane systemy są szczególnie narażone na naruszenia danych i przestoje.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Slider Revolution do wersji 7.0.11 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację serwera pod kątem zabezpieczeń przed przesyłaniem i wykonywaniem nieautoryzowanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS