Plugin WordPress File Upload obsahuje kritickou zranitelnost typu SQL Injection (CWE-89) s hodnocením CVSS 9,3/10. Chybu lze zneužít vzdáleně bez autentizace a bez interakce uživatele. Útok má nízkou komplexitu a může umožnit neoprávněné čtení citlivých informací z WordPress databáze. CVSS vektor uvádí vysoký dopad na důvěrnost dat a nízký dopad na dostupnost.
Doporučujeme aktualizovat WordPress File Upload na verzi 5.2.0 nebo novější. U webů, které provozovaly verzi 5.1.10 nebo starší, je vhodné prověřit access logy a databázové logy na podezřelé požadavky a neobvyklé SQL chyby. Pokud existuje podezření na úspěšné zneužití, je vhodné počítat s možností úniku údajů uložených v databázi a podle rozsahu incidentu provést odpovídající rotaci přístupových údajů.
Aktivní zneužívání ani veřejný PoC v tuto chvíli potvrzeny nejsou; CVE zároveň není zařazeno v katalogu CISA KEV. Vzhledem k neautentizovanému síťovému vektoru, nízké složitosti útoku a CVSS 9,3 však jde o významnou kritickou zranitelnost.
