Luka wtyczki Frontend File Manager WordPress umożliwia usunięcie dowolnych plików

Wtyczka Frontend File Manager WordPress umożliwia nieautoryzowane usuwanie plików, co może prowadzić do przejęcia witryny. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12277CVSS 8.7Web

Luka wtyczki Frontend File Manager WordPress umożliwia usunięcie dowolnych plików

Wtyczka Frontend File Manager WordPress umożliwia nieautoryzowane usuwanie plików, co może prowadzić do przejęcia witryny. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.7 HIGH
EPSS
20.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager WordPress do wersji 23.6 nie weryfikuje ścieżek plików pochodzących od użytkownika przed ich usunięciem, co pozwala nieautoryzowanym użytkownikom na usunięcie dowolnych plików na serwerze, w tym kluczowego pliku wp-config.php. Usunięcie tego pliku wymusza ponowne uruchomienie konfiguracji strony, co może prowadzić do przejęcia kontroli nad witryną.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym usunięcie krytycznych plików konfiguracyjnych i potencjalne przejęcie pełnej kontroli nad serwisem. Może to skutkować przerwami w działaniu strony, utratą danych oraz naruszeniem bezpieczeństwa użytkowników i danych biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki Frontend File Manager w wersji do 23.6 i rozważyć aktualizację do najnowszej wersji pochodzącej od dostawcy. Zaleca się ograniczenie trybu przesyłania plików dla gości oraz monitorowanie logów serwera pod kątem podejrzanych działań związanych z usuwaniem plików. W przypadku braku dostępnej aktualizacji, należy rozważyć tymczasowe wyłączenie wtyczki i przeprowadzenie audytu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS