Luka wtyczki Simple File List dla WordPress umożliwia usuwanie plików bez uwierzytelnienia

Wtyczka Simple File List dla WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11911CVSS 7.5Web

Luka wtyczki Simple File List dla WordPress umożliwia usuwanie plików bez uwierzytelnienia

Wtyczka Simple File List dla WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
64.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple File List dla WordPress do wersji 6.3.7 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Luka wynika z niewystarczającej walidacji ścieżek plików i może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Atakujący mogą usunąć kluczowe pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem. Zagrożenie jest wysokie ze względu na możliwość zdalnego wykonania kodu bez konieczności logowania się, co stwarza poważne ryzyko dla infrastruktury IT i ciągłości biznesowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Simple File List i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. Do czasu aktualizacji warto ograniczyć dostęp do admin-ajax.php oraz monitorować logi serwera pod kątem podejrzanych żądań związanych z akcją simplefilelist_edit_job. Należy także rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i zabezpieczeń aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS