Luka wtyczki Frontend File Manager WordPress umożliwia wysyłanie maili bez uwierzytelnienia i dostęp do plików

Wtyczka Frontend File Manager WordPress umożliwia wysyłanie maili bez uwierzytelnienia i dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0829CVSS 5.8CMS

Luka wtyczki Frontend File Manager WordPress umożliwia wysyłanie maili bez uwierzytelnienia i dostęp do plików

Wtyczka Frontend File Manager WordPress umożliwia wysyłanie maili bez uwierzytelnienia i dostęp do plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.8 MEDIUM
EPSS
48.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager do WordPressa w wersji do 23.5 pozwala nieautoryzowanym użytkownikom na wysyłanie maili przez stronę bez żadnych kontroli bezpieczeństwa oraz na dostęp do przesłanych plików poprzez zgadywanie ich identyfikatorów. To umożliwia wykorzystanie strony jako otwartego serwera do rozsyłania spamu lub phishingu oraz naraża na wyciek poufnych danych.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do rozsyłania niechcianych lub złośliwych wiadomości e-mail z zaufanej domeny, co może zaszkodzić reputacji firmy i spowodować blokady mailowe. Dodatkowo, nieautoryzowany dostęp do plików może prowadzić do wycieku wrażliwych informacji, co zagraża prywatności i zgodności z regulacjami. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wysyłania maili i udostępniania plików, monitorować logi serwera pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt przesłanych plików i komunikacji mailowej w celu wykrycia potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS