Bezpečnost webu

WP Photo Album Plus – vzdálené spuštění kódu přes ImageMagick

Závažnost

Vysoká 🟠

Dotčený produkt

WP Photo Album Plus ≤ 9.2.09.002; oprava je dostupná v novější verzi pluginu

Datum zveřejnění

19/09/2026

CVE označení

CVE-2026-87909

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WP Photo Album Plus byla zveřejněna vysoce závažná zranitelnost umožňující vzdálené spuštění kódu (RCE). Chyba se nachází ve funkci wppa_image_magick, která nedostatečně ošetřuje název souboru při jeho předání do příkazu ImageMagick spouštěného pomocí PHP funkce exec(). Použití escapeshellcmd() na celý příkaz nezabrání argument injection, protože mezery v názvu souboru mohou být stále interpretovány jako oddělovače argumentů.

Ke zneužití je vyžadován přihlášený uživatel s oprávněním Subscriber nebo vyšším. Úspěšný útok může vést ke spuštění libovolného kódu na serveru a následně k úplnému převzetí WordPress webu. Interakce administrátora není vyžadována. CVSS zranitelnosti je 7,5/10.

Doporučujeme aktualizovat WP Photo Album Plus na aktuální opravenou verzi. U webů, které provozovaly verzi 9.2.09.002 nebo starší a umožňovaly registraci uživatelů, je vhodné prověřit uživatelské účty, serverové logy a podezřelé uploady obrázků. Zvýšenou pozornost je vhodné věnovat webům využívajícím ImageMagick pro zpracování nahrávaných fotografií. V současnosti nejsou v autoritativním CVE záznamu uvedeny důkazy o aktivním zneužívání ani veřejném exploitu.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/693c7554-5122-4527-8a9c-aa31ea9623b7

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?