CVE-2026-13347: Luka wtyczki Hide My WP Lite umożliwiająca odczyt dowolnych plików

Wtyczka Hide My WP Lite do WordPress ma lukę pozwalającą na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13347CVSS 7.5Web

CVE-2026-13347: Luka wtyczki Hide My WP Lite umożliwiająca odczyt dowolnych plików

Wtyczka Hide My WP Lite do WordPress ma lukę pozwalającą na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
45.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hide My WP Lite dla WordPress w wersjach do 1.3 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt plików na serwerze poprzez parametry he_wrapper_js i he_wrapper_css. Luka wynika z braku walidacji ścieżek w funkcji elementor_assets_filter(), co pozwala na dostęp do dowolnych plików, np. wp-config.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą odczytać poufne pliki na serwerze, co może prowadzić do wycieku danych konfiguracyjnych i dalszych ataków na infrastrukturę. Luka wymaga aktywnej wtyczki Elementor oraz włączonej funkcji 'Hide Elementor', co ogranicza zakres zagrożenia, ale nadal stanowi poważne ryzyko dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Hide My WP Lite oraz Elementor, wyłączyć funkcję 'Hide Elementor' jeśli nie jest niezbędna, ograniczyć dostęp do parametrów zapytań oraz monitorować logi serwera pod kątem podejrzanych żądań. Zaleca się również przegląd konfiguracji serwera i wdrożenie zasad ograniczających dostęp do krytycznych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS