CRITICAL✓ PATCH🇬🇧 English

CVE-2026-66665

Nieuwierzytelniony arbitrary file upload w wtyczce WordPress Type Hub

CVSS 10.0v3.1pub. 2026-08-06upd. 2026-08-12

Wtyczka Type Hub dla WordPress w wersjach do 2.0.6 włącznie umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer. Jest to podatność krytyczna, ponieważ może prowadzić do przejęcia pełnej kontroli nad serwisem bez konieczności posiadania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Unauthenticated Arbitrary File Upload in Type Hub <= 2.0.6 versions.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji tożsamości użytkownika oraz braku walidacji przesyłanych plików (CWE-434 — nieograniczone przesyłanie plików niebezpiecznych typów). Atakujący może bez logowania wysłać do serwera plik o dowolnym rozszerzeniu, w tym wykonywalny skrypt PHP. Przesłany plik może następnie zostać uruchomiony na serwerze poprzez bezpośrednie żądanie HTTP.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad witryną WordPress, kradzież danych, instalację backdoorów oraz dalszy lateral movement w infrastrukturze.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę Type Hub do wersji wyższej niż 2.0.6. Szczegóły patcha dostępne są w referencjach producenta oraz w bazie Patchstack. Do czasu aktualizacji zaleca się dezaktywację lub usunięcie wtyczki.

Kogo dotyczy

Wtyczka WordPress Type Hub w wersjach 2.0.6 i wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje