Krytyczna luka wtyczki SigmaForms Pro dla WordPress umożliwia usuwanie plików

Luka w SigmaForms Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-78657CVSS 9.8Web

Krytyczna luka wtyczki SigmaForms Pro dla WordPress umożliwia usuwanie plików

Luka w SigmaForms Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
51.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SigmaForms Pro – AI Generated Forms dla WordPressa jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików. Atakujący bez uwierzytelnienia mogą usunąć ważne pliki serwera, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) pozwala na usunięcie kluczowych plików serwera, takich jak wp-config.php, co może skutkować przejęciem kontroli nad serwerem. Właściciele infrastruktury i operatorzy IT powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych naruszeń bezpieczeństwa i przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SigmaForms Pro i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego WordPress oraz monitoruj logi pod kątem podejrzanych działań związanych z usuwaniem plików. Zweryfikuj konfigurację serwera i rozważ wdrożenie dodatkowych mechanizmów ochrony przed atakami typu path traversal. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS