WordPress Wysoka · CVSS 7.2 CVE-2026-19769 5 września 2026

Ninja Forms – The Contact Form Builder That Grows With You: wgranie dowolnego pliku

Ninja Forms – The Contact Form Builder That Grows With You

Wgranie dowolnego pliku w komponencie Ninja Forms – The Contact Form Builder That Grows With You. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.

Boisz się, że ta luka jest na Twojej stronie? Sprawdź to za darmo w kilkadziesiąt sekund albo od razu zleć nam naprawę i zabezpieczenie.

Kogo dotyczy

Podatność dotyczy: Ninja Forms – The Contact Form Builder That Grows With You. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.

Jak groźne

Ocena: Wysoka, CVSS 7.2 w skali 0-10. Warto zareagować, zanim luka zostanie wykorzystana.

Na czym polega ta luka

Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.

To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.

Więcej w słowniku pojęć →

Rozbiór oceny (wektor CVSS)

Co ocena CVSS 7.2 oznacza w praktyce:

  • Atak można przeprowadzić zdalnie, przez internet.
  • Nie wymaga logowania ani żadnego konta.
  • Nie wymaga żadnego działania ze strony ofiary.
  • Skutki mogą wykroczyć poza sam podatny komponent.
  • Zagrożone: poufność danych, integralność (możliwość zmiany danych).

Klasa słabości: CWE-79.

Co zrobić

  • Zaktualizuj podatny komponent (Ninja Forms – The Contact Form Builder That Grows With You) do najnowszej wersji.
  • Jeśli poprawka jeszcze nie wyszła, tymczasowo wyłącz podatny element.
  • Sprawdź, czy strona nie została już zaatakowana: nietypowe pliki, nowe konta administratorów, przekierowania.
  • Zrób kopię zapasową, zanim zaczniesz wprowadzać zmiany.
Nie zgaduj, sprawdź

Czy ta luka dotyczy Twojej strony?

Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.

Zamów bezpłatny audyt →

Inne aktualne zagrożenia WordPress

Mstore Api: obejście uwierzytelniania CVE-2026-13447 · Krytyczna iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more: cross-site scripting (XSS) CVE-2026-77233 · Wysoka iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more: cross-site scripting (XSS) CVE-2026-77263 · Wysoka Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN: zdalne wykonanie kodu (RCE) CVE-2026-83627 · Krytyczna Zobacz pełną listę →