Bezpečnost webu

WPLP Cookie Consent – neautentizované nahrání libovolného souboru s možností RCE

Závažnost

Kritická 🔴

Dotčený produkt

WPLP Cookie Consent ≤ 4.4.1

Datum zveřejnění

01/09/2026

CVE označení

CVE-2026-75865

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Dotčený produkt včetně postižených verzí: WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode ≤ 4.4.1; opraveno ve verzi 4.4.2
Datum zveřejnění: 1. září 2026
CVE označení: CVE-2026-75865

Popis + doporučené kroky:
Ve pluginu WPLP Cookie Consent byla dnes zveřejněna kritická chyba kombinující chybějící validaci typu nahrávaného souboru ve funkci saas_upload_logo() a obejití autorizace na REST endpointu. Nepřihlášený útočník tak může nahrát na server libovolný soubor a za vhodných podmínek dosáhnout až Remote Code Execution a úplného převzetí webu. Zranitelnost má CVSS 9,8/10.

Doporučuji okamžitě aktualizovat na verzi 4.4.2 nebo novější. U webů, které běžely na ≤ 4.4.1, zkontrolujte zejména wp-content/uploads na neznámé PHP/PHTML soubory a serverové logy na neobvyklé POST požadavky na REST endpointy WPLP. Pokud aktualizace není okamžitě možná, plugin dočasně vypněte nebo zablokujte příslušné REST upload endpointy na WAF/webserveru.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?