Krytyczna luka wtyczki Word Count and Social Shares WordPress umożliwia usuwanie plików

Luka w wtyczce Word Count and Social Shares pozwala na usuwanie plików i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11563CVSS 9.6Web

Krytyczna luka wtyczki Word Count and Social Shares WordPress umożliwia usuwanie plików

Luka w wtyczce Word Count and Social Shares pozwala na usuwanie plików i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.6 CRITICAL
EPSS
6.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Word Count and Social Shares do WordPressa w wersji do 1.0 nie weryfikuje ścieżek plików przed ich usunięciem i nie posiada odpowiednich mechanizmów autoryzacji ani ochrony przed CSRF. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet o niskich uprawnieniach, na usunięcie dowolnych plików na serwerze, co może prowadzić do przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPressie korzystających z tej wtyczki, gdyż umożliwia atakującemu usunięcie kluczowych plików systemowych, takich jak wp-config.php. Skutkiem może być całkowite przejęcie kontroli nad witryną, co niesie ryzyko utraty danych, przerw w działaniu serwisu oraz szkód w reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki Word Count and Social Shares i rozważyć jej aktualizację lub usunięcie. Zaleca się także ograniczenie dostępu użytkowników do minimalnych niezbędnych uprawnień, monitorowanie logów serwera pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym usuwaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS