Lokalne Dołączenie Plików w wtyczce Query Shortcode dla WordPress (CVE-2026-9200)

Wtyczka Query Shortcode dla WordPress do wersji 0.2.1 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współautora.
CVE-2026-9200CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce Query Shortcode dla WordPress (CVE-2026-9200)

Wtyczka Query Shortcode dla WordPress do wersji 0.2.1 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współautora.

CVSS
7.5 HIGH
EPSS
39.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Query Shortcode dla WordPress w wersjach do 0.2.1 jest podatna na lokalne dołączenie plików (LFI) poprzez funkcję shortcode. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie współautora mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Query Shortcode i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS