Luka wtyczki Simple File List dla WordPress umożliwia nieautoryzowane operacje na plikach

Wtyczka Simple File List do WordPress ma lukę pozwalającą na nieautoryzowane operacje na plikach przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2026-12119CVSS 6.5Web

Luka wtyczki Simple File List dla WordPress umożliwia nieautoryzowane operacje na plikach

Wtyczka Simple File List do WordPress ma lukę pozwalającą na nieautoryzowane operacje na plikach przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.5 MEDIUM
EPSS
37.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple File List dla WordPress do wersji 6.3.7 ma lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na wykonywanie nieautoryzowanych operacji na plikach, takich jak usuwanie, przenoszenie, tworzenie folderów i pobieranie. Luka wynika z braku odpowiedniej weryfikacji uprawnień dla atrybutu shortcode 'frontmanage'.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą manipulować plikami na serwerze, co może prowadzić do utraty danych, zakłóceń w działaniu witryny lub wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i dostępności swoich zasobów webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple File List i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych operacji na plikach oraz rozważyć tymczasowe wyłączenie funkcji związanych z shortcode 'frontmanage'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS