Bezpečnost webu

WordPress File Upload – neautentizovaná SQL Injection s možností úniku citlivých dat

Závažnost

Kritická 🔴

Dotčený produkt

WordPress File Upload ≤ 5.1.10; verze 5.2.0 je vedena jako nepostižená.

Datum zveřejnění

01/10/2026

CVE označení

CVE-2026-62071

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,3/10

CVSS

Plugin WordPress File Upload obsahuje kritickou zranitelnost typu SQL Injection (CWE-89) s hodnocením CVSS 9,3/10. Chybu lze zneužít vzdáleně bez autentizace a bez interakce uživatele. Útok má nízkou komplexitu a může umožnit neoprávněné čtení citlivých informací z WordPress databáze. CVSS vektor uvádí vysoký dopad na důvěrnost dat a nízký dopad na dostupnost.

Doporučujeme aktualizovat WordPress File Upload na verzi 5.2.0 nebo novější. U webů, které provozovaly verzi 5.1.10 nebo starší, je vhodné prověřit access logy a databázové logy na podezřelé požadavky a neobvyklé SQL chyby. Pokud existuje podezření na úspěšné zneužití, je vhodné počítat s možností úniku údajů uložených v databázi a podle rozsahu incidentu provést odpovídající rotaci přístupových údajů.

Aktivní zneužívání ani veřejný PoC v tuto chvíli potvrzeny nejsou; CVE zároveň není zařazeno v katalogu CISA KEV. Vzhledem k neautentizovanému síťovému vektoru, nízké složitosti útoku a CVSS 9,3 však jde o významnou kritickou zranitelnost.

Zdroj: https://patchstack.com/database/wordpress/plugin/wp-file-upload/vulnerability/wordpress-wordpress-file-upload-plugin-5-1-10-sql-injection-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?