Krytyczna luka wtyczki Schema & Structured Data for WP & AMP umożliwia nieautoryzowany upload plików

Krytyczna luka w wtyczce Schema & Structured Data for WP & AMP pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików. Zalecana szybka aktualizacja.
CVE-2026-9067CVSS 9.1CMS

Krytyczna luka wtyczki Schema & Structured Data for WP & AMP umożliwia nieautoryzowany upload plików

Krytyczna luka w wtyczce Schema & Structured Data for WP & AMP pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
43.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Schema & Structured Data for WP & AMP w wersjach przed 1.60 nie weryfikuje uprawnień użytkowników ani typu przesyłanych plików w obsłudze AJAX na froncie, co pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików akceptowanych przez bibliotekę mediów WordPressa przez endpointy przeznaczone tylko dla obrazów lub wideo.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.1) może prowadzić do przesłania złośliwych plików na serwer, co stwarza ryzyko naruszenia integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni traktować tę podatność priorytetowo, gdyż może ona umożliwić ataki takie jak zdalne wykonanie kodu lub eskalację uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Schema & Structured Data for WP & AMP i ich instalację. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do endpointów AJAX odpowiedzialnych za upload plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji typów przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS