CVE-2026-13347: Luka wtyczki Hide My WP Lite umożliwiająca odczyt dowolnych plików
Wtyczka Hide My WP Lite do WordPress ma lukę pozwalającą na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 45.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hide My WP Lite dla WordPress w wersjach do 1.3 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt plików na serwerze poprzez parametry he_wrapper_js i he_wrapper_css. Luka wynika z braku walidacji ścieżek w funkcji elementor_assets_filter(), co pozwala na dostęp do dowolnych plików, np. wp-config.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą odczytać poufne pliki na serwerze, co może prowadzić do wycieku danych konfiguracyjnych i dalszych ataków na infrastrukturę. Luka wymaga aktywnej wtyczki Elementor oraz włączonej funkcji 'Hide Elementor', co ogranicza zakres zagrożenia, ale nadal stanowi poważne ryzyko dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Hide My WP Lite oraz Elementor, wyłączyć funkcję 'Hide Elementor' jeśli nie jest niezbędna, ograniczyć dostęp do parametrów zapytań oraz monitorować logi serwera pod kątem podejrzanych żądań. Zaleca się również przegląd konfiguracji serwera i wdrożenie zasad ograniczających dostęp do krytycznych plików.