Luka wtyczki Export User Data dla WordPress umożliwia usuwanie plików

Wtyczka Export User Data WordPress do 2.2.6 umożliwia usuwanie plików przez subskrybentów. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.
CVE-2026-12240CVSS 8.0Web

Luka wtyczki Export User Data dla WordPress umożliwia usuwanie plików

Wtyczka Export User Data WordPress do 2.2.6 umożliwia usuwanie plików przez subskrybentów. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.

CVSS
8.0 HIGH
EPSS
25.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Export User Data dla WordPress do wersji 2.2.6 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji unserialize. Atak wymaga, aby administrator wywołał eksport danych użytkownika, gdy subskrybent ma spreparowany ładunek w nazwie wyświetlanej.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do usunięcia krytycznych plików serwera, takich jak wp-config.php, co może skutkować zdalnym wykonaniem kodu i całkowitym przejęciem serwera. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami WordPress o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Export User Data i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji eksportu danych tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS