Luka Directory Traversal w wtyczce ARMember dla WordPress (CVE-2026-15302)

Podatność Directory Traversal w wtyczce ARMember WordPress pozwala na nieautoryzowane nadpisywanie plików poza katalogiem uploads.
CVE-2026-15302CVSS 5.3Web

Luka Directory Traversal w wtyczce ARMember dla WordPress (CVE-2026-15302)

Podatność Directory Traversal w wtyczce ARMember WordPress pozwala na nieautoryzowane nadpisywanie plików poza katalogiem uploads.

CVSS
5.3 MEDIUM
EPSS
41.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARMember dla WordPress do wersji 4.0.27 włącznie jest podatna na atak Directory Traversal poprzez nagłówek HTTP 'X-FILENAME'. Pozwala to nieautoryzowanym atakującym na przesyłanie i nadpisywanie plików poza katalogiem 'wp-content/uploads/armember', np. plików CSS.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia modyfikację plików na serwerze WordPress poza zamierzonym katalogiem, co może prowadzić do defacementu strony, wstrzyknięcia złośliwego kodu lub zakłócenia działania witryny. Operatorzy powinni ocenić ryzyko związane z możliwością nadpisania ważnych plików i potencjalnym wpływem na integralność oraz dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ARMember i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań z nagłówkiem 'X-FILENAME' oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS