CVE-2026-63030CVSS 9.8CISA KEVCMS
WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.
Aktualizacja: 2026-07-22
CVE-2026-60137CVSS 5.9CISA KEVCMS
WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.
Aktualizacja: 2026-07-22
CVE-2026-1357CVSS 9.8TLS
Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.123 ma krytyczną lukę pozwalającą na nieautoryzowany upload dowolnych plików. Błąd wynika z niewłaściwego obsługiwania błędów podczas deszyfrowania RSA oraz braku s...
Aktualizacja: 2026-06-17
CVE-2024-10542CVSS 9.8Web
Wtyczka CleanTalk Anti-Spam dla WordPress do wersji 6.43.2 posiada lukę umożliwiającą nieautoryzowaną instalację wtyczek poprzez obejście autoryzacji za pomocą spoofingu reverse DNS. Atakujący mogą zainstalować i aktywować dowolne wtyczki, co w połączeniu z...
Aktualizacja: 2026-06-17
CVE-2023-6553CVSS 9.8Web
Wtyczka Backup Migration dla WordPress w wersjach do 1.3.7 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez plik /includes/backup-heart.php. Atakujący może kontrolować wartości przekazywane do include, co pozwala na wykonanie dowo...
Aktualizacja: 2026-06-17
CVE-2024-8856CVSS 9.8Web
Wtyczka Backup and Staging by WP Time Capsule dla WordPressa ma krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików i zabezpieczeń dostępu. Luka ta może prowadzić do zdalnego wy...
Aktualizacja: 2026-06-17
CVE-2023-6989CVSS 9.8Web
Wtyczka Shield Security – Smart Bot Blocking & Intrusion Prevention dla WordPress do wersji 18.5.9 włącznie zawiera krytyczną lukę Local File Inclusion poprzez parametr render_action_template. Pozwala to nieautoryzowanemu atakującemu na dołączenie i wykonan...
Aktualizacja: 2026-06-17
CVE-2025-11833CVSS 9.8Web
Wtyczka Post SMTP dla WordPress do wersji 3.6.0 posiada poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym użytkownikom na odczytanie dowolnych zalogowanych wiadomości e-mail, w tym e-maili z linkami do resetowania haseł. Luka wynika z braku odpowi...
Aktualizacja: 2026-06-17
CVE-2026-4257CVSS 9.8Web
Wtyczka Contact Form by Supsystic do WordPressa jest podatna na Server-Side Template Injection (SSTI), co umożliwia zdalne wykonanie kodu (RCE) w wersjach do 1.7.36 włącznie. Luka wynika z użycia silnika szablonów Twig bez sandboxingu oraz funkcji cfsPreFil...
Aktualizacja: 2026-06-17
CVE-2026-3300CVSS 9.8Web
Wtyczka Everest Forms Pro do WordPressa do wersji 1.9.12 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu PHP poprzez wstrzyknięcie kodu w polach formularza. Luka wynika z nieprawidłowego przetwarzania danych w funkcji process_filter() do...
Aktualizacja: 2026-06-17
CVE-2026-3844CVSS 9.8Web
Wtyczka Breeze Cache dla WordPress do wersji 2.4.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'fetch_gravatar_from_remote'. Luka ta może prowadzić do zdalnego wyk...
Aktualizacja: 2026-06-17
CVE-2024-8669CVSS 9.1Web
Wtyczka Backuply do WordPressa jest podatna na atak SQL Injection poprzez parametr 'options' w funkcji backuply_wp_clone_sql() we wszystkich wersjach do 1.3.4 włącznie. Luka umożliwia administratorom dodawanie złośliwych zapytań SQL, co może prowadzić do wy...
Aktualizacja: 2026-06-17
CVE-2019-25224CVSS 9.8CMS
Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.
Aktualizacja: 2026-06-17
CVE-2024-12209CVSS 9.8Web
Wtyczka WP Umbrella: Update Backup Restore & Monitoring do WordPress w wersjach do 2.17.0 włącznie jest podatna na lokalne włączenie plików (LFI) przez parametr 'filename' w akcji 'umbrella-restore'. Pozwala to nieautoryzowanym atakującym na wykonanie dowol...
Aktualizacja: 2026-06-17
CVE-2026-8181CVSS 9.8Web
Wtyczka Burst Statistics – Privacy-Friendly WordPress Analytics (alternatywa dla Google Analytics) w wersjach 3.4.0 do 3.4.1.1 posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji is_mainwp_authenticated() pozwala atakującym podszy...
Aktualizacja: 2026-06-17
CVE-2026-1056CVSS 9.8Web
Wtyczka Snow Monkey Forms dla WordPress do wersji 12.0.3 ma poważną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Usunięcie kluczowych plików, takich jak wp-config.php...
Aktualizacja: 2026-06-17
CVE-2024-9047CVSS 9.8Web
Wtyczka WordPress File Upload do wersji 4.24.11 zawiera krytyczną lukę Path Traversal w pliku wfu_file_downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt lub usunięcie plików poza zamierzonym katalogiem. Eksploatacja wymaga użycia PHP w wersji...
Aktualizacja: 2026-06-17
CVE-2023-6875CVSS 9.8Web
Wtyczka POST SMTP dla WordPress do wersji 2.8.7 ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez błąd typu w punkcie końcowym REST connect-app. Atakujący mogą zresetować klucz API i przeglądać logi, co może prowadzić do prze...
Aktualizacja: 2026-06-17
CVE-2024-1071CVSS 9.8Web
Wtyczka Ultimate Member w wersjach 2.1.3 do 2.8.2 jest podatna na atak SQL Injection poprzez parametr 'sorting'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Aktualizacja: 2026-06-17
CVE-2023-4634CVSS 9.8Web
Wtyczka Media Library Assistant dla WordPress w wersjach do 3.09 włącznie posiada krytyczną lukę umożliwiającą lokalne dołączenie plików oraz zdalne wykonanie kodu. Luka wynika z niewystarczającej kontroli ścieżek plików przekazywanych do parametru 'mla_str...
Aktualizacja: 2026-06-17
CVE-2024-10924CVSS 9.8Web
Wtyczki Really Simple Security (Free, Pro, Pro Multisite) w wersjach 9.0.0 do 9.1.1.1 mają krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewłaściwe obsługiwanie błędów w funkcji 'check_login_and_get_user' w API REST dwuskładnikowego uwie...
Aktualizacja: 2026-06-17
CVE-2023-5360CVSS 9.8Web
Wtyczka Royal Elementor Addons i Templates dla WordPressa w wersjach przed 1.3.79 nieprawidłowo weryfikuje przesyłane pliki, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików, w tym PHP, i zdalne wykonanie kodu (RCE).
Aktualizacja: 2026-06-17
CVE-2024-2876CVSS 9.8Web
Wtyczka Email Subscribers by Icegram Express do WordPress i WooCommerce jest podatna na atak SQL Injection w funkcji 'run' klasy 'IG_ES_Subscribers_Query' we wszystkich wersjach do 5.7.14 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie d...
Aktualizacja: 2026-06-17
CVE-2024-1512CVSS 9.8Web
Wtyczka MasterStudy LMS do WordPressa jest podatna na atak typu union based SQL Injection poprzez parametr 'user' w REST API /lms/stm-lms/order/items. Luka dotyczy wersji do 3.2.5 włącznie i pozwala nieautoryzowanym atakującym na wyciąganie poufnych danych ...
Aktualizacja: 2026-06-17
CVE-2024-1698CVSS 9.8Web
Wtyczka NotificationX do WordPressa jest podatna na atak SQL Injection poprzez parametr 'type' we wszystkich wersjach do 2.8.2 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwyc...
Aktualizacja: 2026-06-17
CVE-2025-2294CVSS 9.8Web
Wtyczka Kubio AI Page Builder do WordPressa w wersjach do 2.5.1 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji thekubio_hybrid_theme_load_template. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików na serwerze, w ...
Aktualizacja: 2026-06-17
CVE-2025-11749CVSS 9.8Web
Wtyczka AI Engine dla WordPress do wersji 3.1.3 posiada krytyczną lukę ujawniającą tokeny uwierzytelniające przez endpoint REST API, gdy włączona jest opcja 'No-Auth URL'. Atakujący bez uwierzytelnienia mogą wykradać tokeny i przejmować sesje, co pozwala na...
Aktualizacja: 2026-06-17
CVE-2024-5932CVSS 10.0Web
Wtyczka GiveWP do WordPressa jest podatna na atak PHP Object Injection poprzez niezaufany parametr 'give_title' w wersjach do 3.14.1 włącznie. Luka umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików.
Aktualizacja: 2026-06-17
CVE-2024-3552CVSS 9.8Web
Wtyczka Web Directory Free dla WordPress w wersjach przed 1.7.0 nieprawidłowo przetwarza parametr w zapytaniu SQL dostępnym przez akcję AJAX dla niezalogowanych użytkowników, co umożliwia atak SQL Injection różnymi technikami, takimi jak UNION, Time-Based i...
Aktualizacja: 2026-06-17
CVE-2022-1609CVSS 9.8Web
Wtyczka School Management dla WordPress w wersjach przed 9.9.7 zawiera ukrytą tylnią furtkę w kodzie sprawdzającym licencję, która rejestruje handler REST API. Pozwala to nieautoryzowanemu atakującemu na wykonanie dowolnego kodu PHP na stronie.
Aktualizacja: 2026-06-17
CVE-2024-8522CVSS 10.0Web
Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.
Aktualizacja: 2026-06-17
CVE-2025-1661CVSS 9.8Web
Wtyczka Husky - Products Filter Professional dla WooCommerce do wersji 1.3.6.5 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'template' w akcji AJAX woof_text_search. Luka pozwala nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP...
Aktualizacja: 2026-06-17
CVE-2026-0740CVSS 9.8CMS
Wtyczka Ninja Forms - File Uploads dla WordPressa do wersji 3.3.26 zawiera lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji obsługującej upload, co może prowadzić do zd...
Aktualizacja: 2026-06-17
CVE-2024-5084CVSS 9.8Web
Wtyczka Hash Form – Drag & Drop Form Builder dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'file_upload_action'. Może to prowa...
Aktualizacja: 2026-06-17
CVE-2023-7002CVSS 7.2Linux
Wtyczka Backup Migration dla WordPress do wersji 1.3.9 włącznie jest podatna na wstrzyknięcie poleceń systemu operacyjnego poprzez parametr 'url'. Atakujący z uprawnieniami administratora mogą wykonywać dowolne polecenia na serwerze.
Aktualizacja: 2026-06-17
CVE-2024-8672CVSS 9.9Web
Wtyczka Widget Options do WordPressa do wersji 4.0.7 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez użytkowników z uprawnieniami co najmniej współtwórcy. Luka wynika z niekontrolowanego przekazywania danych do funkcji eval() w mechan...
Aktualizacja: 2026-06-17
CVE-2025-7441CVSS 9.8Web
Wtyczka StoryChief dla WordPress do wersji 1.0.42 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików przez endpoint REST-API /wp-json/storychief/webhook. Brak odpowiedniej walidacji typów plików może prowa...
Aktualizacja: 2026-06-17
CVE-2024-7094CVSS 9.8Web
Wtyczka JS Help Desk dla WordPress do wersji 2.8.6 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'storeTheme'. Brak odpowiedniej sanitizacji danych użytkownika i kontroli uprawnień pozwala nieautoryzowanym atakującym na wykonani...
Aktualizacja: 2026-06-17
CVE-2024-4434CVSS 9.8Web
Wtyczka LearnPress do WordPressa w wersjach do 4.2.6.5 jest podatna na czasową SQL Injection poprzez parametr 'term_id'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Aktualizacja: 2026-06-17
CVE-2024-9932CVSS 9.8Web
Wtyczka Wux Blog Editor dla WordPress w wersjach do 3.0.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wuxbt_insertImageNew'. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zda...
Aktualizacja: 2026-06-17
CVE-2024-6220CVSS 9.8Web
Wtyczka keydatas dla WordPress do wersji 2.5.2 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji keydatas_downloadImages. Luka ta może prowadzić do zdalnego wykonan...
Aktualizacja: 2026-06-17
CVE-2024-10470CVSS 9.8Web
WPLMS Learning Management System dla WordPressa jest podatny na ataki umożliwiające nieautoryzowane odczytywanie i usuwanie plików z powodu niewystarczającej walidacji ścieżek i kontroli uprawnień. Luka dotyczy wszystkich wersji do 4.962 włącznie i pozwala ...
Aktualizacja: 2026-06-17
CVE-2024-10124CVSS 9.8Web
Wtyczka Vayu Blocks – Gutenberg Blocks dla WordPress i WooCommerce ma krytyczną lukę pozwalającą nieautoryzowanym atakującym na instalację i aktywację dowolnych wtyczek. Luka wynika z braku sprawdzenia uprawnień w funkcji tp_install() we wszystkich wersjach...
Aktualizacja: 2026-06-17
CVE-2024-8353CVSS 9.8Web
Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w wielu parametrach, co umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików. Luka dotyczy wersji do 3.16.1 włącznie i zost...
Aktualizacja: 2026-06-17
CVE-2025-1128CVSS 9.8Web
Wtyczka Everest Forms dla WordPressa do wersji 3.0.9.4 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie, odczyt i usuwanie dowolnych plików na serwerze. Brak walidacji typu i ścieżki plików w metodzie 'format' klasy EVF_Form_Fiel...
Aktualizacja: 2026-06-17
CVE-2026-1492CVSS 9.8CMS
Wtyczka User Registration & Membership – Custom Registration Form Builder dla WordPressa do wersji 5.1.2 ma poważną lukę w zarządzaniu uprawnieniami. Atakujący mogą podczas rejestracji użytkownika podać rolę administratora, co pozwala na utworzenie konta z ...
Aktualizacja: 2026-06-17
CVE-2025-6934CVSS 9.8Web
Wtyczka Opal Estate Pro – Property Management and Submission dla WordPress, używana w motywie FullHouse, posiada krytyczną lukę eskalacji uprawnień do wersji 1.7.5 włącznie. Brak ograniczeń ról podczas rejestracji umożliwia nieautoryzowanym użytkownikom prz...
Aktualizacja: 2026-06-17
CVE-2025-9501CVSS 9.0Web
Wtyczka W3 Total Cache dla WordPress w wersjach przed 2.8.13 zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie poleceń PHP poprzez przesłanie złośliwego komentarza. Luka występuje w funkcji _parse_dynamic_mfunc i pozwala na zdalne...
Aktualizacja: 2026-06-17
CVE-2024-6457CVSS 9.8Web
Wtyczka Husky - Products Filter Professional dla WooCommerce jest podatna na atak typu time-based SQL Injection poprzez parametr 'woof_author' w wersjach do 1.3.6 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i ...
Aktualizacja: 2026-06-17
CVE-2026-8732CVSS 9.8CMS
Wtyczka WP Maps Pro dla WordPressa do wersji 6.1.0 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez tworzenie konta administratora bez uwierzytelnienia. Luka wynika z niewłaściwej ochrony akcji AJAX, co umożliwia atakującemu pełne przejęcie...
Aktualizacja: 2026-07-21
CVE-2025-8723CVSS 9.8Web
Wtyczka Cloudflare Image Resizing dla WordPress do wersji 1.5.6 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) z powodu braku uwierzytelnienia i niewystarczającej sanitacji w metodzie hook_rest_pre_dispatch(). Atakujący bez uwierz...
Aktualizacja: 2026-06-17
CVE-2024-3495CVSS 9.8Web
Wtyczka Country State City Dropdown CF7 dla WordPress w wersjach do 2.7.2 jest podatna na atak SQL Injection poprzez parametry 'cnt' i 'sid'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wraż...
Aktualizacja: 2026-06-17
CVE-2023-4596CVSS 9.8Web
Wtyczka Forminator dla WordPress w wersjach do 1.24.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Problem wynika z walidacji typu pliku wykonywanej po przesłaniu, co może prowadzić do zda...
Aktualizacja: 2026-06-17
CVE-2020-36847CVSS 9.8Web
Wtyczka Simple File List do WordPressa w wersjach do 4.2.2 umożliwia zdalne wykonanie kodu poprzez funkcję zmiany nazwy pliku. Atakujący może przemianować przesłany plik PHP z rozszerzeniem .png na .php i uruchomić złośliwy kod na serwerze bez uwierzytelnie...
Aktualizacja: 2026-06-17
CVE-2024-6028CVSS 9.8Web
Wtyczka Quiz Maker do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'ays_questions' we wszystkich wersjach do 6.5.8.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wyciek...
Aktualizacja: 2026-06-17
CVE-2024-9234CVSS 9.8Web
Wtyczka GutenKit – Page Builder Blocks, Patterns, and Templates dla edytora Gutenberg w WordPress ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i instalację wtyczek. Luka wynika z braku weryfikacji uprawnień w funkcji install_and_activate_p...
Aktualizacja: 2026-06-17
CVE-2024-4443CVSS 9.8Web
Wtyczka Business Directory – Easy Listing Directories dla WordPress do wersji 6.4.2 jest podatna na czasową SQL Injection poprzez parametr 'listingfields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych ...
Aktualizacja: 2026-06-17
CVE-2024-4295CVSS 9.8Web
Wtyczka Email Subscribers by Icegram Express dla WordPressa do wersji 5.7.20 włącznie zawiera krytyczną lukę SQL Injection poprzez parametr 'hash'. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Aktualizacja: 2026-06-17
CVE-2016-15043CVSS 9.8Web
Wtyczka WP Mobile Detector dla WordPressa do wersji 3.5 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w pliku resize.php. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prow...
Aktualizacja: 2026-06-17
CVE-2025-34077CVSS 10.0Web
Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym...
Aktualizacja: 2026-06-17