Luka wtyczki UsersWP dla WordPress umożliwia usuwanie dowolnych plików

Krytyczna luka w wtyczce UsersWP dla WordPress umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13492CVSS 8.8Web

Luka wtyczki UsersWP dla WordPress umożliwia usuwanie dowolnych plików

Krytyczna luka w wtyczce UsersWP dla WordPress umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
40.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UsersWP dla WordPress w wersjach do 1.2.65 włącznie posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych plików na serwerze, w tym kluczowego pliku wp-config. Problem wynika z niewystarczającej walidacji pól plików i braku odpowiednich zabezpieczeń przed atakami typu directory traversal.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co może prowadzić do przerw w działaniu strony, utraty danych lub eskalacji uprawnień. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, ponieważ może ona skutkować poważnymi zakłóceniami w funkcjonowaniu witryny WordPress i potencjalnym naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć katalogi serwera przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS