Luka Directory Traversal w wtyczce Perfmatters dla WordPress (CVE-2026-13251)

Wtyczka Perfmatters do WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13251CVSS 7.5Web

Luka Directory Traversal w wtyczce Perfmatters dla WordPress (CVE-2026-13251)

Wtyczka Perfmatters do WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
46.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Perfmatters dla WordPress do wersji 2.6.4 włącznie jest podatna na atak Directory Traversal poprzez parametr 's'. Pozwala to nieautoryzowanym atakującym na odczytanie dowolnych plików na serwerze, które mogą zawierać wrażliwe dane. Exploit wymaga włączonej funkcji Local Google Fonts, aktywnych przyjaznych linków (pretty permalinks) oraz włączonych linków RSS w ustawieniach wtyczki.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym atakującym dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. W środowiskach produkcyjnych korzystających z tej wtyczki istnieje ryzyko poważnych konsekwencji dla integralności i poufności systemu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania minimalizujące.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Perfmatters i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie funkcji Local Google Fonts, wyłączenie linków RSS w ustawieniach wtyczki oraz tymczasowe wyłączenie przyjaznych linków. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności i ograniczyć dostęp do krytycznych plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS