Luka wtyczki MagicForm WordPress umożliwia zdalne wykonanie kodu

Podatność wtyczki MagicForm WordPress pozwala na przesłanie plików PHP i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9815CVSS 6.5Web

Luka wtyczki MagicForm WordPress umożliwia zdalne wykonanie kodu

Podatność wtyczki MagicForm WordPress pozwala na przesłanie plików PHP i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
12.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MagicForm dla WordPressa do wersji 0.1.3 nieprawidłowo weryfikuje typ plików przesyłanych przez niezalogowanych użytkowników, gdy lista dozwolonych rozszerzeń jest pusta. Pozwala to na przesłanie plików PHP i wykonanie złośliwego kodu na serwerze.

Wpływ biznesowy

Ta luka umożliwia atakującym bez uwierzytelnienia przesłanie i wykonanie własnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową oraz potencjalnie całym środowiskiem hostingowym. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę podatność jako poważne zagrożenie dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MagicForm i ich instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez niezalogowanych użytkowników oraz przejrzeć logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS