Dotčený produkt včetně postižených verzí: WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode ≤ 4.4.1; opraveno ve verzi 4.4.2
Datum zveřejnění: 1. září 2026
CVE označení: CVE-2026-75865
Popis + doporučené kroky:
Ve pluginu WPLP Cookie Consent byla dnes zveřejněna kritická chyba kombinující chybějící validaci typu nahrávaného souboru ve funkci saas_upload_logo() a obejití autorizace na REST endpointu. Nepřihlášený útočník tak může nahrát na server libovolný soubor a za vhodných podmínek dosáhnout až Remote Code Execution a úplného převzetí webu. Zranitelnost má CVSS 9,8/10.
Doporučuji okamžitě aktualizovat na verzi 4.4.2 nebo novější. U webů, které běžely na ≤ 4.4.1, zkontrolujte zejména wp-content/uploads na neznámé PHP/PHTML soubory a serverové logy na neobvyklé POST požadavky na REST endpointy WPLP. Pokud aktualizace není okamžitě možná, plugin dočasně vypněte nebo zablokujte příslušné REST upload endpointy na WAF/webserveru.
