Przejdź do treści

#wordpress

149 artykułów

Alerty bezpieczeństwa 24.07.2026

CVE-2026-12877: SQL injection bez uwierzytelnienia we wtyczce Project Management dla WordPressa (CVSS 9.1)

Wtyczka przed wersją 5.1.0 nie sanityzuje ani nie escapuje danych użytkownika przed użyciem ich w zapytaniu SQL, co pozwala nieuwierzytelnionym atakującym na SQL injection...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-14282: wgrywanie dowolnych plików we wtyczce GoDAM dla WordPressa (CVSS 9.8)

Wtyczka GoDAM dla WordPressa (do wersji 1.12.2 włącznie) pozwala wgrywać dowolne pliki z powodu niewystarczającej walidacji typu pliku w funkcji save_video_file()...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15011: wstrzyknięcie kodu we wtyczce Customer Support Ticket System dla WordPressa (CVSS 9.8)

Wtyczka Customer Support Ticket System & Helpdesk pozwala nieuwierzytelnionym atakującym wywołać dowolne bezparametrowe funkcje PHP przez parametr 'path'...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15015: obejście autoryzacji i token OAuth administratora w MountDev AI MCP Connector (CVSS 9.8)

Wtyczka do wersji 1.6.1 nie weryfikuje uprawnień użytkownika, co pozwala nieuwierzytelnionym uzyskać token OAuth powiązany z administratorem przez samodzielnie zarejestrowanego klienta...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15981: obejście uwierzytelniania przez luźne sprawdzenie openssl_verify w SAML SSO Login (CVSS 9.8)

Funkcja mo_saml_validate_signature() wykonuje luźne sprawdzenie logiczne na trójstanowej wartości openssl_verify(), przez co błąd (-1) jest traktowany jako poprawny podpis...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-27064: wgrywanie dowolnych plików przez edytora w Mailster (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Editor w Mailster w wersjach do 4.1.17 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59526: SQL injection bez uwierzytelnienia w MapSVG (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MapSVG w wersjach do 8.14.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61948: SQL injection bez uwierzytelnienia w WPDM – Premium Packages (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w WPDM – Premium Packages w wersjach do 6.2.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61949: SQL injection bez uwierzytelnienia w Bookly (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Bookly w wersjach do 27.7 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61950: SQL injection bez uwierzytelnienia w TrueBooker (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61951: eskalacja uprawnień bez uwierzytelnienia w TrueBooker (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65455: wgrywanie dowolnych plików przez administratora w MapSVG (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w MapSVG w wersjach do 8.14.0 włącznie...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-13439: eskalacja do administratora przez identyfikator sesji jako token resetu w Easy Form Builder (CVSS 9.8)

Przepływ odzyskiwania hasła używa publicznie widocznego identyfikatora sesji ('sid') jako tokenu resetu, a publiczny endpoint odświeżania nonce wydaje poprawne nonce nieuwierzytelnionym...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-63030: SQL Injection i RCE w WordPress Core (CVSS 9.8, aktywna eksploatacja)

WordPress Core zawiera podatność typu interpretation conflict, która pozwala atakującemu przeprowadzić SQL Injection i doprowadzić do zdalnego wykonania kodu. Można ją łączyć z CVE-2026-60137...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65049: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Ninja Forms plugin version 3.14.8 and prior for WordPress Multisite contains an incorrect authorization vulnerability that allows a subsite Administrator to trigger network-wide deletion of all Ninja ...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-13147: SSRF bez uwierzytelnienia we wtyczce Kirki dla WordPressa (CVSS 9.1)

Wtyczka Kirki przed wersją 6.0.12 nie waliduje adresu URL podanego przez użytkownika przed wysłaniem żądania po stronie serwera, co pozwala na SSRF...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-15982: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Aimogen Pro (CVSS 9.8)

Brak kontroli uprawnień w funkcji 'aiomatic_call_google_ai_function' pozwala nieuwierzytelnionym użyć narzędzia 'aimogen_wp_god_mode' i wykonać dowolne funkcje PHP...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-15013: obejście uwierzytelniania przez pomylenie algorytmu podpisu SAML (CVSS 9.8)

Funkcja mo_saml_cast_key() odczytuje atrybut SignatureMethod Algorithm wprost z kontrolowanego przez atakującego parametru SAMLResponse, zamiast wymuszać lokalnie skonfigurowany algorytm...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-11563: usuwanie dowolnych plików przez zwykłego użytkownika we wtyczce Word Count and Social Shares (CVSS 9.6)

Wtyczka do wersji 1.0 nie waliduje ścieżki pliku przed usunięciem ani nie sprawdza autoryzacji i CSRF, co pozwala nawet subskrybentowi usunąć wp-config.php...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-13001: wgrywanie dowolnych plików we wtyczce Podlove Podcast Publisher (CVSS 9.8)

Funkcja 'podlove_handle_cache_files' nie waliduje typu pliku we wszystkich wersjach do 4.5.1, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-12761: obejście uwierzytelniania przez niezweryfikowany e-mail we wtyczce miniOrange Social Login (CVSS 9.8)

Przepływ Profile Completion przyjmuje dowolny adres e-mail w parametrze POST email_field, nie sprawdzając, czy należy on do tożsamości zwróconej przez dostawcę OAuth...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-14894: wgrywanie dowolnych plików przez submit_form we wtyczce Super Forms (CVSS 9.8)

Handler AJAX submit_form dla niezalogowanych nie waliduje typu pliku ani uprawnień, a jedyną barierą jest nonce sesji swobodnie dostępny dla nieuwierzytelnionych...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-15282: wgrywanie dowolnych plików we wtyczce Instant Appointment (CVSS 9.8)

Funkcja insapp_upload_image_as_attachment nie waliduje typu pliku we wszystkich wersjach do 1.2, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-14245: obejście uwierzytelniania bez weryfikacji OTP we wtyczce miniOrange OTP Login (CVSS 9.8)

Funkcja um_reset_password_process_hook() nie weryfikuje po stronie serwera, czy krok walidacji OTP został wykonany, opierając się wyłącznie na publicznym nonce form_nonce...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-14487: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Simple Coherent Form plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the removeUploadDir function in all versions up to, and including, 2....

Alerty bezpieczeństwa 8.07.2026

CVE-2026-9701: klucz resetu hasła zapisany otwartym tekstem we wtyczce Eventer (CVSS 9.8)

Wtyczka do wersji 4.4.2 zapisuje klucz resetu hasła otwartym tekstem w polu eventer_verification_code w wp_usermeta, co pozwala ustawić nowe hasło dowolnemu użytkownikowi...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-12375: backdoor w łańcuchu dostaw wtyczki uncanny-automator-pro (CVSS 9.8)

Wtyczka przed wersją 7.3.0.6 była dystrybuowana ze złośliwym kodem po kompromitacji infrastruktury dystrybucyjnej producenta. Backdoor nadaje atakującym sesję administratora...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-14345: RCE przez dołączenie pliku logu z parametru postData we wtyczce WPFunnels (CVSS 9.8)

Niesanityzowany zapis wartości postData do pliku .log dołączanego przez include_once w wpfnl_show_log pozwala nieuwierzytelnionym wykonać kod na serwerze...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-4375: RCE przez nieautoryzowaną instalację wtyczek DoLeads Integrator i wp2epub (CVSS 9.0)

Wtyczki DoLeads Integrator i wp2epub (do wersji 0.65) były wykorzystywane do osiągnięcia RCE po dodaniu ich do bloga, np. przez podatność pozwalającą nieuprawnionym instalować wtyczki...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-6382: wstrzyknięcie komend systemowych we wtyczkach File Manager dla WordPressa (CVSS 9.1)

Wtyczki FileOrganizer, Advanced File Manager, File Manager Pro i File Manager nie escapują parametru przekazywanego do komendy powłoki przy operacjach na obrazach...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-9725: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Printcart Web to Print Product Designer for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Deletion in versions up to, and including, 2.5.2 This is due to insufficient path valid...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-27419: wgrywanie dowolnych plików przez subskrybenta w motywie Zegen (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Subscriber w Zegen w wersjach do 1.1.9 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-5524: wgrywanie dowolnych plików i RCE we wtyczce Divi Form Builder (CVSS 9.8)

Parametr POST acceptFileTypes jest wstawiany wprost do wyrażenia regularnego walidującego pliki, co pozwala przepuścić rozszerzenia .phtml, .phar, .php5 czy .php7...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57621: PHP Object Injection bez uwierzytelnienia w Booktics (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Booktics w wersjach do 1.0.21 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57625: XSS bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro (CVSS 9.6)

Podatność umożliwiająca Cross-Site Scripting (XSS) bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro w wersjach do 8.8.5 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57679: SQL injection bez uwierzytelnienia w GeekyBot (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeekyBot w wersjach do 1.2.5 włącznie...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-11387: przejęcie konta przez brak weryfikacji tożsamości we wtyczce SMS Alert (CVSS 9.8)

Wtyczka do wersji 3.9.5 nie weryfikuje tożsamości użytkownika przed aktualizacją jego danych, co pozwala zresetować hasło dowolnego konta, w tym administratora...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-6070: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The WP-BusinessDirectory plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Deletion in versions up to and including 4.0.1. This is due to insufficient path validation in the remove(...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-12073: przejęcie konta przez brak walidacji user_login we wtyczce ProfileGrid (CVSS 9.8)

Wtyczka do wersji 5.9.9.5 nie waliduje pola user_login w formularzach rejestracji, które go nie zawierają, i źle obsługuje komunikaty błędów...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-9711: SQL injection przez parametr search we wtyczce EventON (CVSS 9.8)

Wtyczka EventON do wersji 5.0.11 niewystarczająco escapuje parametr 'search' i nie przygotowuje zapytania SQL, co pozwala dopisać własne zapytania...

Alerty bezpieczeństwa 27.06.2026

CVE-2026-12415: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Invoice Generator (CVSS 9.8)

Handler pravel_invoice_edit_account() jest wystawiony dla nieuwierzytelnionych, przyjmuje user_id i user_email z POST i wywołuje wp_update_user() bez weryfikacji...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54820: SQL injection bez uwierzytelnienia w JetBooking (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetBooking w wersjach do 4.0.4.1 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54825: SQL injection bez uwierzytelnienia w wpDataTables (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w wpDataTables w wersjach do 7.4 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54831: SQL injection bez uwierzytelnienia w GeoDirectory (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeoDirectory w wersjach do 2.8.162 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56028: eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates w wersjach do 1.4.9 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56030: eskalacja uprawnień bez uwierzytelnienia w Paytium (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Paytium w wersjach do 5.0.2 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56036: SQL injection bez uwierzytelnienia w 워드프레스 결제 심플페이 (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w 워드프레스 결제 심플페이 w wersjach do 5.5.6 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56058: wgrywanie dowolnych plików przez subskrybenta w Quform (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Subscriber we wtyczce Quform w wersjach do 2.23.0 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56067: SQL injection bez uwierzytelnienia w JetSmartFilters (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetSmartFilters w wersjach do 3.8.3 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56068: SQL injection bez uwierzytelnienia w JetEngine (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetEngine w wersjach do 3.8.10.2 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57658: wgrywanie dowolnych plików przez administratora w TemplateSpare (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w TemplateSpare w wersjach do 4.2.0 włącznie...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-54843: SQL injection bez uwierzytelnienia w MDTF (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MDTF w wersjach do 1.3.7 włącznie...

Alerty bezpieczeństwa 20.06.2026

CVE-2019-25763: obejście uwierzytelniania przez formularz logowania społecznościowego w Ultimate Addons for Beaver Builder (CVSS 9.8)

Wtyczka w wersji 1.2.4.1 pozwala uzyskać nieautoryzowany dostęp przez formularz logowania społecznościowego — wystarczy żądanie POST z akcją uabb-lf-google-submit i adresem e-mail administratora...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-8713: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Avada (Fusion) Builder plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the maybe_delete_files function in all versions up to, and includin...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-69111: PHP Object Injection bez uwierzytelnienia w Reisen (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Reisen w wersjach do 1.4.1 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-69127: PHP Object Injection bez uwierzytelnienia w Plumbing (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Plumbing w wersjach do 1.6 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-49108: PHP Object Injection bez uwierzytelnienia w Moderno (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Moderno w wersjach poniżej 1.43...

Alerty bezpieczeństwa 15.06.2026

CVE-2018-25436: nieograniczone wgrywanie plików we wtyczce Baggage Freight Shipping Australia (CVSS 9.8)

Wtyczka w wersji 0.1.0 pozwala nieuwierzytelnionym atakującym wgrywać dowolne pliki przez endpoint upload-package.php, który przenosi pliki bez walidacji...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-48881: złamana kontrola dostępu bez uwierzytelnienia w TrueBooker (CVSS 9.1)

Podatność umożliwiająca złamana kontrola dostępu bez uwierzytelnienia w TrueBooker w wersjach do 1.1.9 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49085: PHP Object Injection bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 w...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49104: PHP Object Injection bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w w...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49105: PHP Object Injection bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 włą...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49109: PHP Object Injection bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w wersjach...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49764: złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic (CVSS 9.8)

Podatność umożliwiająca złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic w wersjach do 6.0.8.6 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49765: PHP Object Injection bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1.8 włą...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49768: PHP Object Injection bez uwierzytelnienia w Happyforms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Happyforms w wersjach do 1.26.13 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49776: SQL injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites w wersjach do 2.32.6 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49781: PHP Object Injection bez uwierzytelnienia w OttoKit (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w OttoKit w wersjach do 1.1.27 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-52703: path traversal bez uwierzytelnienia w FastDup (CVSS 9.6)

Podatność umożliwiająca wyjście poza dozwolony katalog (path traversal) bez uwierzytelnienia w FastDup w wersjach do 2.7.2 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-8935: tworzenie konta administratora bez uwierzytelnienia we wtyczce WP MAPS PRO (CVSS 9.8)

Wtyczka przed wersją 6.1.1 rejestruje nieuwierzytelnioną akcję AJAX, która przy publicznie dostępnym nonce bezwarunkowo zakłada konto administratora i zwraca magic-login URL...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-9691: PHP Object Injection bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1....

Alerty bezpieczeństwa 12.06.2026

CVE-2026-47365: wstrzyknięcie argumentów i wykonanie komend CLI na cudzym koncie w WordPress Toolkit (CVSS 9.9)

WordPress Toolkit przed 6.11.0 używany w cPanel i WHM pozwala uwierzytelnionym użytkownikom obejść autoryzację między kontami i wykonać dowolne komendy wp-toolkit jako inne konto...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-9067: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Schema & Structured Data for WP & AMP WordPress plugin before 1.60 does not check user capabilities on its frontend AJAX file-upload handlers and does not validate the actual content of uploaded f...

Alerty bezpieczeństwa 9.06.2026

CVE-2017-20251: wstrzyknięcie kodu PHP przez REST API we wtyczce Insert PHP (CVSS 9.8)

Wtyczka Insert PHP przed 3.3.1 pozwala nieuwierzytelnionym atakującym wykonać dowolny kod PHP przez wstrzyknięcie shortcode'ów insert_php za pomocą REST API WordPressa...

Alerty bezpieczeństwa 8.06.2026

CVE-2023-54352: Zdalne wykonanie kodu w WordPress Seotheme (motyw)

Motyw WordPress Seotheme zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnego kodu PHP poprzez przesłanie złośliwych plików do katalogu motywu...

Alerty bezpieczeństwa 8.06.2026

CVE-2024-58348: Zdalne wykonanie kodu w WordPress Background Image Cropper (wtyczka)

Wtyczka WordPress Background Image Cropper w wersji 1.2 zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym przesyłanie dowolnych plików poprzez endpoint ups.php...

Alerty bezpieczeństwa 8.06.2026

CVE-2024-58349: Dowolne przesyłanie plików w WordPress Travelscape (motyw)

Motyw WordPress Travelscape w wersji 1.0.3 zawiera podatność dowolnego przesyłania plików (arbitrary file upload) umożliwiającą nieuwierzytelnionym atakującym przesyłanie złośliwych plików i osiągnięcie RCE...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-10580: Ominięcie uwierzytelniania we wtyczce Hippoo Mobile App for WooCommerce

Wtyczka Hippoo Mobile App for WooCommerce dla WordPress jest podatna na ominięcie uwierzytelniania prowadzące do przejęcia konta administratora we wszystkich wersjach do 1.9.4 włącznie...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-49777: Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce - natychmiastowa aktualizacja wymagana

Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce (ShapedPlugin, LLC) umożliwia wstrzyknięcie złośliwego kodu. Dotyczy wersji przed 3.5.3. Wymagane natychmiastowe...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25727: Pobieranie dowolnych plików w WordPress Ad Manager WD (plugin)

Wtyczka WordPress Ad Manager WD 1.0.11 zawiera podatność umożliwiającą pobieranie dowolnych plików, pozwalającą nieuwierzytelnionym atakującym pobierać wrażliwe pliki przez manipulację parametrem path...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25738: Nieuwierzytelniona zmiana ustawień w WordPress Hybrid Composer (plugin)

Wtyczka WordPress Hybrid Composer 1.4.6 zawiera podatność umożliwiającą nieuwierzytelnioną zmianę ustawień, pozwalającą atakującym modyfikować opcje WordPress przez akcję hc_ajax_save_option...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-42684: Krytyczna podatność SQL injection w WordPress WP Job Portal (wtyczka)

Podatność typu Blind SQL Injection we wtyczce WP Job Portal dla WordPress. Problem dotyczy wersji WP Job Portal: od n/a do 2.5.1...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-5076: Krytyczna podatność resetu hasła w WordPress ARMember Premium (wtyczka)

Wtyczka ARMember Premium dla WordPress jest podatna na niebezpieczny mechanizm resetu hasła we wszystkich wersjach do 7.3.1 włącznie, ponieważ przechowuje klucz resetu hasła w postaci jawnej...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-8206: Krytyczna podatność przejęcia konta w WordPress Kirki (wtyczka)

Wtyczka Kirki – Freeform Page Builder, Website Builder & Customizer dla WordPress jest podatna na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach od 6.0.0 do 6.0.6...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42672: Blind SQL Injection we wtyczce WordPress WP Directory Kit

Podatność typu SQL Injection we wtyczce WP Directory Kit dla WordPress umożliwia atak Blind SQL Injection. Problem dotyczy wersji od n/a do 1.5.1 włącznie...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42680: Eskalacja uprawnień we wtyczce WordPress Contest Gallery Pro

Podatność typu nieprawidłowego przypisania uprawnień we wtyczce Contest Gallery Pro dla WordPress umożliwia eskalację uprawnień. Problem dotyczy wersji od n/a do 29.0.1 włącznie...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-48866: Path Traversal we wtyczce WordPress Gravity Forms

Podatność typu Path Traversal we wtyczce Gravity Forms dla WordPress umożliwia przechodzenie po katalogach. Problem dotyczy wersji od n/a do 2.10.0.1 włącznie...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-3655: Obejście uwierzytelniania we wtyczce WordPress OTP Login With Phone Number

Wtyczka OTP Login With Phone Number, OTP Verification dla WordPress jest podatna na obejście uwierzytelniania w wersjach od 1.8.50 do 1.8.60. Wynika to z tego, że przepływ weryfikacji Firebase nie wiąże sesji z numerem telefonu z żądania...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-8732: Eskalacja uprawnień we wtyczce WordPress WP Maps Pro

Wtyczka WP Maps Pro dla WordPress jest podatna na eskalację uprawnień poprzez utworzenie konta administratora we wszystkich wersjach do 6.1.0 włącznie. Wynika to z akcji AJAX wpgmp_temp_access_ajax...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-8809: Eskalacja uprawnień we wtyczce WordPress Advanced Custom Fields: Extended

Wtyczka Advanced Custom Fields: Extended dla WordPress jest podatna na eskalację uprawnień przez obejście walidacji we wszystkich wersjach do 0.9.2.5 włącznie. Luka wynika z bezwarunkowego zaufania do kontrolowanego przez atakującego parametru POST _acf_post_id...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42727: SQL injection we wtyczce Active Products Tables for WooCommerce

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Active Products Tables for WooCommerce (profit-products-tables-for-woocommerce) autorstwa RealMag777 umożliwia Blind SQL Injection. Problem dotyczy wersji do 1.0.8 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42731: Eskalacja uprawnień we wtyczce miniOrange OTP Verification

Podatność nieprawidłowego przypisania uprawnień we wtyczce miniOrange OTP Verification (miniorange-otp-verification) umożliwia eskalację uprawnień. Problem dotyczy wtyczki w wersjach do 5.4.9 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42740: SQL injection we wtyczce WordPress Tainacan

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Tainacan umożliwia Blind SQL Injection. Problem dotyczy wtyczki Tainacan w wersjach do 1.0.3 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42747: SQL injection we wtyczce WordPress Easy Form Builder

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Easy Form Builder (easy-form-builder) umożliwia Blind SQL Injection. Problem dotyczy wtyczki w wersjach do 4.0.6 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42748: Wgranie web shella we wtyczce WPify Woo Czech

Podatność umożliwiająca nieograniczone przesyłanie plików niebezpiecznego typu we wtyczce WPify Woo Czech (wpify-woo) pozwala na wgranie web shella na serwer. Problem dotyczy wtyczki w wersjach do 5.4.1 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42755: Krytyczna podatność SQL injection we wtyczce WordPress TableOn

Podatność typu SQL Injection we wtyczce WordPress TableOn (posts-table-filterable) firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.5.1 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42756: Krytyczna podatność path traversal we wtyczce WordPress QuickWebP

Podatność typu Path Traversal we wtyczce WordPress QuickWebP firmy Ludwig You umożliwia przejście po katalogach (path traversal). Problem dotyczy wersji do 3.2.7 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42757: Krytyczna podatność path traversal we wtyczce WordPress WebinarIgnition

Podatność typu Path Traversal we wtyczce WordPress WebinarIgnition (webinar-ignition) firmy Saleswonder Team umożliwia przejście po katalogach. Problem dotyczy wersji starszych niż 4.08.253...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42758: Krytyczna podatność eskalacji uprawnień we wtyczce WordPress WebinarIgnition

Podatność typu nieprawidłowe przypisanie uprawnień we wtyczce WordPress WebinarIgnition firmy Saleswonder Team umożliwia eskalację uprawnień. Problem dotyczy wersji starszych niż 4.08.253...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42761: Krytyczna podatność SQL injection we wtyczce WordPress Active Products Tables for WooCommerce

Podatność typu SQL Injection we wtyczce WordPress Active Products Tables for WooCommerce firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.9 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8760: Ominięcie uwierzytelniania we wtyczce WordPress Login with OTP

Wtyczka Login with OTP dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.6 włącznie. Wynika to z niekompletnej poprawki dla CVE-2024-11178: kontrola limitu prób...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-6960: Dowolne przesyłanie plików we wtyczce WordPress BookingPress Pro

Wtyczka BookingPress Pro dla WordPress jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'bookingpress_validate_submitted_booking_form_func' we wszystkich wersjach...

Alerty bezpieczeństwa 21.05.2026

CVE-2026-6279: Nieuwierzytelnione RCE we wtyczce WordPress Avada Builder

Wtyczka Avada Builder (fusion-builder) dla WordPress jest podatna na nieuwierzytelnione zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie funkcji PHP w wersjach do 3.15.2 włącznie. Przyczyną jest ...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-45444: Wgrywanie dowolnych plików w Gift Cards For WooCommerce Pro (wtyczka)

Podatność typu Unrestricted Upload of File with Dangerous Type we wtyczce Gift Cards For WooCommerce Pro (WP Swings) umożliwia wgrywanie złośliwych plików. Problem dotyczy wersji do 4.2.6 włącznie....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-6555: Krytyczna podatność w WordPress ProSolution WP Client (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka ProSolution WP Client dla WordPress jest podatna na Arbitrary File Upload w wersjach do 2.0.0 włącznie. Niezautoryzowany atakujący może przesłać złośliwy plik PHP i osiągnąć zdalne wykonanie kodu...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-7284: Eskalacja uprawnień w Easy Elements for Elementor (wtyczka)

Wtyczka Easy Elements for Elementor – Addons & Website Templates dla WordPress jest podatna na eskalację uprawnień przez rejestrację użytkownika we wszystkich wersjach do 1.4.4 włącznie....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-7637: Krytyczna podatność w WordPress Boost (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka Boost dla WordPress jest podatna na PHP Object Injection w wersjach do 2.0.3 włącznie poprzez deserializację niezaufanych danych w ciasteczku STYXKEY-BOOST_USER_LOCATION. Umożliwia to wstrzyknięcie obiektu PHP...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-4883: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Forms

Wtyczka Piotnet Forms dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'piotnetforms_ajax_form_builder' we wszystkich wersjach do 2.1.40 włącznie...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-4885: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Addons for Elementor Pro

Wtyczka Piotnet Addons for Elementor Pro dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'pafe_ajax_form_builder' we wszystkich wersjach do 7.1.70 włącznie...

Alerty bezpieczeństwa 17.05.2026

CVE-2018-25335: Krytyczna podatność w WordPress Peugeot Music (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka WordPress Peugeot Music 1.0 zawiera podatność na przesyłanie dowolnych plików, umożliwiającą nieuwierzytelnionym atakującym upload złośliwych plików przez żądania POST do endpointu upload.php...

Alerty bezpieczeństwa 15.05.2026

CVE-2026-5229: Ominięcie uwierzytelniania we wtyczce Form Notify dla WordPress

Wtyczka Form Notify dla WordPress jest podatna na ominięcie uwierzytelniania w wersjach do 1.1.10 włącznie. Powodem jest zaufanie do danych cookie kontrolowanych przez użytkownika przy wyborze konta...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6271: Krytyczna podatność arbitrary file upload umożliwiająca RCE w wtyczce WordPress Career Section - natychmiastowa aktualizacja wymagana

Wtyczka Career Section dla WordPress jest podatna na dowolne przesyłanie plików we wszystkich wersjach do 1.7 włącznie poprzez obsługę przesyłania CV. Brak walidacji typów plików umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6510: Krytyczna podatność eskalacji uprawnień w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana

Wtyczka InfusedWoo Pro dla WordPress jest podatna na eskalację uprawnień poprzez brak autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji nonce i sprawdzania uprawnień w obsłudze AJAX umożliwia nieautoryzowany dostęp...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6512: Krytyczna podatność ominięcia autoryzacji w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana

Wtyczka InfusedWoo Pro dla WordPress jest podatna na ominięcie autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji uprawnień użytkownika umożliwia nieautoryzowane usuwanie wpisów, stron, produktów i komentarzy...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8181: Krytyczna podatność obejścia uwierzytelniania w WordPress Burst Statistics (plugin) - natychmiastowa aktualizacja wymagana

Obejście uwierzytelniania we wtyczce WordPress Burst Statistics w wersjach 3.4.0 do 3.4.1.1 poprzez nieprawidłową obsługę wartości zwracanych w funkcji is_mainwp_authenticated(). Nieuwierzytelnieni atakujący znający nazwę administratora mogą podszyć się pod niego...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47932: Krytyczna podatność eskalacji uprawnień w WordPress TheCartPress (plugin) - natychmiastowa aktualizacja wymagana

WordPress TheCartPress 1.5.3.6 zawiera podatność nieuwierzytelnionej eskalacji uprawnień umożliwiającą atakującym tworzenie kont administratora poprzez spreparowane żądania do handlera AJAX...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47933: Krytyczna podatność dowolnego przesyłania plików w WordPress MStore API (plugin) - natychmiastowa aktualizacja wymagana

WordPress MStore API 2.0.6 zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez REST API i zdalne wykonanie kodu na serwerze...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47940: Krytyczna podatność dowolnego przesyłania plików w WordPress Download From Files (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka WordPress Download From Files w wersji 1.48 i wcześniejszych zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez AJAX...

Alerty bezpieczeństwa 5.05.2026

CVE-2025-13618: Krytyczna podatność eskalacji uprawnień w WordPress wtyczka Mentoring - natychmiastowa aktualizacja wymagana

Wtyczka Mentoring dla WordPress w wersjach do 1.2.8 włącznie pozwala nieuwierzytelnionym atakującym na rejestrację kont z uprawnieniami administratora z powodu braku weryfikacji ról użytkownika...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-5294: Krytyczna podatność brakującej autoryzacji z RCE we wtyczce WordPress Geeky Bot - natychmiastowa aktualizacja wymagana

Wtyczka Geeky Bot dla WordPress jest podatna na brak autoryzacji w wersjach do 1.2.2 włącznie. Nieuwierzytelniony atakujący może zainstalować dowolne wtyczki i uzyskać zdalne wykonanie kodu...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-5722: Krytyczna podatność ominięcia uwierzytelniania w wtyczce WordPress MoreConvert Pro - natychmiastowa aktualizacja wymagana

Wtyczka MoreConvert Pro dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.9.14 włącznie. Przepływ weryfikacji listy oczekujących nie unieważnia tokenów weryfikacyjnych przy zmianie adresu e-mail gościa...

Alerty bezpieczeństwa 2.05.2026

CVE-2026-4882: Arbitrary file upload w User Registration Advanced Fields (WordPress)

Plugin User Registration Advanced Fields dla WordPressa (do wersji 1.6.20 włącznie) pozwala nieuwierzytelnionym atakującym na upload dowolnych plików, co umożliwia zdalne wykonanie kodu na serwerze...

Alerty bezpieczeństwa 2.05.2026

CVE-2026-7458: Ominięcie uwierzytelniania w User Verification by PickPlugins (WordPress)

Plugin User Verification by PickPlugins dla WordPressa (do wersji 2.0.46 włącznie) pozwala nieuwierzytelnionym atakującym zalogować się jako dowolny użytkownik z zweryfikowanym e-mailem - wystarczy przesłać wartość OTP równą "true"...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-7567: Ominięcie uwierzytelniania w Temporary Login plugin (WordPress)

Plugin Temporary Login do WordPressa (do wersji 1.0.0 włącznie) zawiera podatność authentication bypass w funkcji maybe_login_temporary_user(). Przekazanie tablicy zamiast stringa w parametrze GET pozwala atakującemu zalogować się jako dowolny użytkownik...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-22336: SQL injection w pluginie WordPress Directorist Booking

Plugin WordPress Directorist Booking w wersjach przed 3.0.2 jest podatny na SQL injection przez nieprawidłową neutralizację znaków specjalnych w zapytaniu SQL...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-22337: Eskalacja uprawnień w pluginie Directorist Social Login

Plugin Directorist Social Login w wersjach przed 2.1.4 zawiera podatność nieprawidłowego przypisywania uprawnień, co pozwala atakującemu eskalować uprawnienia w WordPress...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-3844: Arbitrary file upload w pluginie Breeze Cache dla WordPress

Plugin Breeze Cache dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji fetch_gravatar_from_remote, co umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-1555: Arbitrary file upload w motywie WebStack dla WordPress

Motyw WebStack dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji io_img_upload(), co umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-4119: Krytyczna podatność ominięcia autoryzacji w Create DB Tables (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Create DB Tables plugin for WordPress is vulnerable to authorization bypass in all versions up to and including 1.2.1. The plugin registers admin_post action hooks for creating tables (admin_post_...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-6235: Krytyczna podatność ominięcia autoryzacji w Sendmachine (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Sendmachine for WordPress plugin for WordPress is vulnerable to authorization bypass via the 'manage_admin_requests' function in all versions up to, and including, 1.0.20. This is due to the plugi...

Alerty bezpieczeństwa 17.04.2026

CVE-2026-2262: Wyciek danych w pluginie Easy Appointments dla WordPress

Plugin Easy Appointments dla WordPress (wersje ≤ 3.12.21) ujawnia wrażliwe dane klientów przez niezabezpieczony endpoint REST API. Nieautoryzowani atakujący mogą pobrać imiona, adresy email, numery telefonów i szczegóły rezerwacji...

Alerty bezpieczeństwa 17.04.2026

CVE-2026-6443: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Accordion and Accordion Slider plugin for WordPress is vulnerable to an injected backdoor in version 1.4.6. This is due to the plugin being sold to a malicious threat actor that embedded a backdoo...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-3596: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Riaxe Product Customizer plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.2. The plugin registers an unauthenticated AJAX action ('wp_ajax_nopri...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-4880: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Barcode Scanner (+Mobile App) – Inventory manager, Order fulfillment system, POS (Point of Sale) plugin for WordPress is vulnerable to privilege escalation via insecure token-based authentication ...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-4365: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The LearnPress plugin for WordPress is vulnerable to unauthorized data deletion due to a missing capability check on the `delete_question_answer()` function in all versions up to, and including, 4.3.2...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-34424: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

Smart Slider 3 Pro version 3.5.1.35 for WordPress and Joomla contains a multi-stage remote access toolkit injected through a compromised update system that allows unauthenticated attackers to execute ...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-1830: Krytyczna podatność RCE bez uwierzytelniania w Quick Playground (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Quick Playground plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.3.1. This is due to insufficient authorization checks on REST API endpoints tha...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-2942: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'proSol_fileUploadProcess' function in all versions up to, and includi...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-3296: Krytyczna podatność w WordPress Everest Forms - natychmiastowa aktualizacja wymagana

The Everest Forms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 3.4.3 via deserialization of untrusted input from form entry metadata. This is due to...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-3535: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The DSGVO Google Web Fonts GDPR plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the `DSGVOGWPdownloadGoogleFonts()` function in all versions up to, a...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-4003: Krytyczna podatność eskalacji uprawnień w Users Manager PN (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Users manager – PN plugin for WordPress is vulnerable to Privilege Escalation via Arbitrary User Meta Update in all versions up to and including 1.1.15. This is due to a flawed authorization logic...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-0740: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'NF_FU_AJAX_Controllers_Uploads::handle_upload' function in all v...

Alerty bezpieczeństwa 1.04.2026

CVE-2025-15484: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Order Notification for WooCommerce WordPress plugin before 3.6.3 overrides WooCommerce's permission checks to grant full access to all unauthenticated requests, enabling complete read/write acces...

Alerty bezpieczeństwa 15.03.2026

CVE-2026-3300: Krytyczna podatność RCE przez PHP code injection w Everest Forms Pro (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Everest Forms Pro plugin for WordPress is vulnerable to Remote Code Execution via PHP Code Injection in all versions up to, and including, 1.9.12. This is due to the Calculation Addon's process_fi...

Alerty bezpieczeństwa 14.03.2026

CVE-2026-4257: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Contact Form by Supsystic plugin for WordPress is vulnerable to Server-Side Template Injection (SSTI) leading to Remote Code Execution (RCE) in all versions up to, and including, 1.7.36. This is d...

Alerty bezpieczeństwa 25.02.2026

CVE-2026-4484: Krytyczna podatność eskalacji uprawnień w Masteriyo LMS (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Masteriyo LMS plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.6. This is due to the plugin allowing a user to update the user role through the ...

Alerty bezpieczeństwa 4.02.2026

CVE-2026-4001: Krytyczna podatność w WordPress Woocommerce Custom Product Addons Pro - natychmiastowa aktualizacja wymagana

The Woocommerce Custom Product Addons Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 5.4.1 via the custom pricing formula eval() in the process_c...

Alerty bezpieczeństwa 3.02.2026

CVE-2026-4283: Krytyczna podatność w WordPress WP DSGVO Tools (GDPR) - natychmiastowa aktualizacja wymagana

The WP DSGVO Tools (GDPR) plugin for WordPress is vulnerable to unauthorized account destruction in all versions up to, and including, 3.1.38. This is due to the `super-unsubscribe` AJAX action accept...

Alerty bezpieczeństwa 7.01.2026

CVE-2026-4038: Krytyczna podatność w WordPress Aimogen Pro - natychmiastowa aktualizacja wymagana

The Aimogen Pro plugin for WordPress is vulnerable to Arbitrary Function Call that can lead to privilege escalation due to a missing capability check on the 'aiomatic_call_ai_function_realtime' functi...