Luka w wtyczce User Frontend dla WordPress umożliwia pominięcie autoryzacji

Wtyczka User Frontend WordPress do wersji 4.3.7 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-12406CVSS 5.3Web

Luka w wtyczce User Frontend dla WordPress umożliwia pominięcie autoryzacji

Wtyczka User Frontend WordPress do wersji 4.3.7 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Frontend dla WordPress w wersjach do 4.3.7 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na usuwanie wybranych załączników multimedialnych. Problem wynika z niewłaściwej weryfikacji uprawnień użytkownika podczas wykonywania akcji przez AJAX.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać pliki przesłane przez gości lub formularze rejestracyjne, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Luka ta jest szczególnie istotna na stronach wykorzystujących shortcode WPUF na stronach front-end, gdzie tokeny bezpieczeństwa są dostępne w publicznym JavaScript.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć wyświetlanie shortcode WPUF na publicznych stronach oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem plików. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS