CVE-2026-14568: Luka w wtyczce User Frontend WordPress umożliwia usuwanie załączników bez autoryzacji

Wtyczka User Frontend WordPress przed 4.3.8 umożliwia nieautoryzowane usuwanie załączników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-14568CVSS 6.5CMS

CVE-2026-14568: Luka w wtyczce User Frontend WordPress umożliwia usuwanie załączników bez autoryzacji

Wtyczka User Frontend WordPress przed 4.3.8 umożliwia nieautoryzowane usuwanie załączników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration dla WordPressa w wersjach przed 4.3.8 nieprawidłowo weryfikuje własność przed usunięciem załączników. Pozwala to nieautoryzowanym atakującym na trwałe usunięcie załączników bez autora, takich jak przesłane pliki gości czy zastępcze media wtyczki.

Wpływ biznesowy

Niewłaściwa weryfikacja własności załączników może prowadzić do niezamierzonej utraty danych multimedialnych na stronach opartych na WordPressie z tą wtyczką. Atakujący bez uwierzytelnienia mogą usuwać ważne pliki, co może zakłócić działanie serwisu i wpłynąć na doświadczenie użytkowników oraz reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki User Frontend i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawkę bezpieczeństwa. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji usuwania załączników, monitorowanie logów pod kątem podejrzanych działań oraz przegląd polityk dostępu użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS