WordPress Wysoka · CVSS 8.8 CVE-2026-86801 17 września 2026

To Do List Member WordPress: wgranie dowolnego pliku

To Do List Member WordPress

Wgranie dowolnego pliku w komponencie To Do List Member WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.

Boisz się, że ta luka jest na Twojej stronie? Sprawdź to za darmo w kilkadziesiąt sekund albo od razu zleć nam naprawę i zabezpieczenie.

Kogo dotyczy

Podatność dotyczy: To Do List Member WordPress. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.

Jak groźne

Ocena: Wysoka, CVSS 8.8 w skali 0-10. Warto zareagować, zanim luka zostanie wykorzystana.

Na czym polega ta luka

Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.

To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.

Więcej w słowniku pojęć →

Rozbiór oceny (wektor CVSS)

Co ocena CVSS 8.8 oznacza w praktyce:

  • Atak można przeprowadzić zdalnie, przez internet.
  • Nie wymaga logowania ani żadnego konta.
  • Wymaga działania użytkownika (np. kliknięcia w link).
  • Zagrożone: poufność danych, integralność (możliwość zmiany danych), dostępność strony.

Klasa słabości: CWE-306.

Jak to naprawić: wgranie dowolnego pliku

  • Zaktualizuj komponent do wersji, która zamyka lukę we wgrywaniu plików.
  • Przejrzyj wp-content/uploads pod kątem plików, które nie są mediami, przede wszystkim .php, .phtml i podwójnych rozszerzeń (np. obraz.php.jpg), i usuń web shelle.
  • Zablokuj wykonywanie PHP w katalogu uploads na poziomie serwera (reguła .htaccess / nginx).
  • Po oczyszczeniu wymień hasła administratorów i bazy oraz sole w wp-config.php.
  • Jeśli shell zdążył się pojawić, potraktuj stronę jak przejętą i przywróć ją z czystej kopii.

Nie chcesz robić tego sam? Zajmiemy się aktualizacją, sprawdzeniem śladów włamania i zabezpieczeniem strony. Napisz do nas →

Najczęstsze pytania

Czy ta luka dotyczy mojej strony?

Dotyczy stron, które używają To Do List Member WordPress. Sprawdź, czy masz ten komponent i w jakiej wersji, luka obejmuje tylko podatny zakres wersji. Możesz to sprawdzić w kilkadziesiąt sekund naszą darmową sprawdzarką podatności.

Jak sprawdzić, czy mam podatną wersję?

W panelu administracyjnym (w WordPressie: Wtyczki / Motywy) sprawdź zainstalowaną wersję To Do List Member WordPress i porównaj ją z informacją producenta, która podaje wersję z poprawką. Jeśli jest niższa albo nie masz pewności, użyj naszej sprawdzarki, która odczytuje wersje widoczne w kodzie strony.

Jak pilna jest reakcja?

To luka o wadze „Wysoka", potraktuj ją pilnie, groźne podatności bywają wykorzystywane automatycznie już w godzinach od ujawnienia. Zaktualizuj jak najszybciej.

Co, jeśli poprawka jeszcze nie wyszła?

Zanim pojawi się łatka, ogranicz ryzyko: tymczasowo wyłącz podatny komponent, ogranicz dostęp do dotkniętej funkcji albo dodaj regułę WAF blokującą podatne żądanie. Miej aktualną kopię zapasową poza serwerem i obserwuj ślady włamania.

Czy sama aktualizacja wystarczy?

Jeśli strona nie została jeszcze zaatakowana, aktualizacja do wersji z poprawką zamyka lukę. Jeśli są już ślady włamania (nieznane pliki, nowe konta administratora, przekierowania), sama aktualizacja nie cofa włamania, trzeba dodatkowo wyczyścić stronę oraz wymienić hasła i sole (salts) WordPressa.

Nie zgaduj, sprawdź

Czy ta luka dotyczy Twojej strony?

Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.

Zamów bezpłatny audyt →

Inne aktualne zagrożenia WordPress

Multi Uploader for Gravity Forms: zdalne wykonanie kodu (RCE) CVE-2026-87796 · Krytyczna Paid Downloads: zdalne wykonanie kodu (RCE) CVE-2026-87935 · Wysoka Dictionary WordPress: cross-site scripting (XSS) CVE-2025-15697 · Wysoka Choose User Role at Registration WordPress: podatność bezpieczeństwa CVE-2026-85128 · Wysoka Zobacz pełną listę →