CVE-2026-0604: Luka Path Traversal w wtyczce FastDup dla WordPress

Luka Path Traversal w wtyczce FastDup WordPress pozwala na odczyt plików przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0604CVSS 6.5Web

CVE-2026-0604: Luka Path Traversal w wtyczce FastDup dla WordPress

Luka Path Traversal w wtyczce FastDup WordPress pozwala na odczyt plików przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FastDup – Fastest WordPress Migration & Duplicator jest podatna na atak Path Traversal we wszystkich wersjach do 2.7 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą odczytać zawartość dowolnych katalogów na serwerze poprzez parametr 'dir_path' w REST API.

Wpływ biznesowy

Podatność umożliwia nieautoryzowany dostęp do plików i katalogów na serwerze, co może prowadzić do ujawnienia poufnych danych i osłabienia bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FastDup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API do zaufanych użytkowników, przeanalizować logi pod kątem podejrzanej aktywności oraz zminimalizować uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS